Londra merkezli finansal teknoloji şirketi Revolut, gerçek bir kamu kurumunun e-posta alan adı kullanılarak gönderilen sahte talepler sonucunda müşteri bilgilerini yetkisiz kişilere aktardı. Olayın ardından bilgisayar korsanları, verileri yayımlamamak için 10 bin Bitcoin talep etti.
Fidye talebi 782 milyon dolara ulaşıyor
Computing.co.uk portalının aktardığına göre saldırıyı gerçekleştirdiğini öne süren kişiler, Revolut yönetiminden istenen 10 bin Bitcoin karşılığında çalındığı iddia edilen bilgileri paylaşmama sözü verdi. Talep edilen kripto paranın güncel piyasa değeri yaklaşık 782 milyon dolar.
Şüpheliler, ele geçirdiklerini belirttikleri verilerin bazı örneklerini çeşitli Telegram gruplarında yayımlamaya başladı. Paylaşılan içeriklerde iş dünyasından tanınmış isimler, sporcular ve sanatçılara ait bilgilerin bulunduğu görüldü.
Korsanlar, şirket fidyeyi ödemediği sürece her gün yeni müşteri verilerini açıklayacakları tehdidinde bulunuyor.
680 müşteriye doğrudan bildirim gönderildi
Reuters’ın haberine göre Revolut, erişilen verilerin tamamına ilişkin ayrıntılı bir liste açıklamadı. Bununla birlikte şirket, olaydan etkilenmiş 680 kişiye doğrudan uyarı iletti.
Müşterilere gönderilen bildirimlerde pasaport ve sürücü belgesi gibi kimlik dokümanları, posta ve e-posta adresleri, yüz doğrulama fotoğrafları, telefon numaraları, IBAN bilgileri, hesap ekstreleri, para çekme kayıtları ile işlem geçmişlerinin açığa çıkma riski bulunduğu belirtildi.
Şirket olayı dış dolandırıcılık olarak tanımladı
Revolut yönetimi, vakayı resmi bir kurumun kimliğine bürünülerek gerçekleştirilen karmaşık bir dış dolandırıcılık olayı şeklinde nitelendirdi. Yetkisiz tarafın, meşru bir kamu kuruluşunun uzantısını kullanarak müşteri verilerini talep ettiği tespit edildi.
Şirket, söz konusu kamu kurumunun adını açıklamadı. Ancak kurumu, emniyet birimlerini, veri koruma otoritelerini ve finansal denetleme mercilerini konu hakkında bilgilendirdiğini duyurdu.
Revolut sözcüsü, şüpheli etkinlik fark edilir edilmez ilgili e-posta adresinin engellendiğini açıkladı. Sözcü ayrıca Revolut sistemleriyle müşteri fonlarının olaydan kesinlikle etkilenmediğini söyledi. Soruşturmanın sürdüğü bildirildi.
Uzmanlardan güvenlik sürecine eleştiri
Abnormal AI Bilgi Güvenliği Yöneticisi Patricia Titus, yaşananları klasik bir teknik güvenlik açığından çok güven zaafı olarak değerlendirdi.
Titus, TechCrunch’a yaptığı açıklamada, “Şirket; pasaportları, fotoğrafları, IBAN’ları ve Bitcoin işlem geçmişlerini teslim etti çünkü gelen e-posta gerçek bir kamu kurumunun alan adındandı ve her doğrulama testini geçti. Kötü amaçlı yazılım ya da çalınmış şifre yoktu; yalnızca yasal görünen bir talep ve bu talebe uymak üzere tasarlanmış bir süreç vardı” dedi.
Huntress siber güvenlik danışmanı Muhammad Yahya Patel de dijital kimlik doğrulama temelli çalışan bir finansal teknoloji şirketinin üçüncü taraflardan gelen veri taleplerini doğrularken çok daha yüksek bir güvenlik standardı uygulaması gerektiğini belirtti.
Kripto güvenlik araştırmacısı ZachXBT ise daha önce yaptığı paylaşımda saldırının yüksek varlıklı kullanıcıları hedef aldığını ifade etmişti.
Revolut’un küresel müşteri ağı
Küresel çapta 80 milyondan fazla müşterisi bulunan Londra merkezli Revolut, Fransa ve Birleşik Krallık’ın da aralarında olduğu 30’u aşkın ülkede bankacılık lisansıyla faaliyet gösteriyor.
Şirket, ABD Para Birimi Komiserliği Ofisi’nden ulusal banka kurmak üzere şartlı onay aldı. Revolut ayrıca halka arz sürecinde şirket değerlemesini 200 milyar dolara yükseltmeyi hedefliyor.