Skip to content

Revolut, gerçek bir devlet alan adından yazan dolandırıcıya pasaportları ve doğrulama selfielerini teslim etti: şirket kaç müşterinin etkilendiğini söylemiyor

1 dk okuma
Paylaş
Revolut, gerçek bir devlet alan adından yazan dolandırıcıya pasaportları ve doğrulama selfielerini teslim etti: şirket kaç müşterinin etkilendiğini söylemiyor

İngiliz finans şirketi Revolut, müşterilerinin kişisel verilerini bilinmeyen bir üçüncü tarafa teslim ettiğini doğruladı - çünkü talep, gerçek bir devlet kurumunun gerçek bir adresinden gelmişti. Bir veri tabanı kırılmadı, bir sistem aşılmadı. Biri, herkesin güvendiği bir alan adından yazdı ve Revolut yanıt verdi.

Teslim edilenlerin listesi uzun. Doğum tarihi, ikamet adresi, e-posta, telefon numarası ve kimlik belgelerinin kopyaları - pasaportlar ve ehliyetler. Şirketin etkilenen müşterilere gönderdiği bildirime göre pakete doğrulama selfieleri, hesap ekstreleri ve işlem geçmişi de girmiş olabilir. Başka deyişle: bir bankanın karşısında kendinizi bir başkası olarak tanıtmak için gereken her şey.

Revolut sözcüsü olayı, "yetkisiz bir üçüncü tarafın sahte bilgi taleplerini sunmak için meşru bir devlet kurumu alan adını kullandığı, sofistike bir dış kimliğe bürünme dolandırıcılığı" olarak tanımladı. Etkilenen sayısı? "Sınırlı" - ve tek bir somut rakam yok. Ne hangi pazarın kapsandığı, ne hangi devlet kurumunun kullanıldığı. Yalnızca müşterilerin sistemlerinin ve paralarının dokunulmamış olduğu güvencesi; bu doğru ve aynı zamanda meselenin yanından geçiyor: kimse belgeleri aldığı anda parayı çalmaz.

Listede kim vardı

ZachXBT olarak bilinen kripto araştırmacısı, müşterilere gönderilen mesajın içeriğini ilk yayımlayan oldu ve saldırının yüksek bakiyeli kullanıcılara yönelik göründüğünü söyledi. Bu rastgele atılmış bir balık ağı değil - bu bir seçim. Biri kimin belgelerini istediğini önceden biliyorsa, soru artık yalnızca nasıl girdiği değil, kimi isteyeceğini nereden bildiğidir.

Revolut, dolandırıcılığı fark ettiği anda adresi engellediğini ve kurumu, polisi ve düzenleyicileri bilgilendirdiğini söylüyor. Şirketin dünyada 80 milyondan fazla kullanıcısı var ve 30'dan fazla ülkede banka olarak faaliyet gösteriyor; son aylarda Fransa ve Britanya'da bankacılık lisansları ve ABD düzenleyicisinden, 2027'nin ilk yarısı için planladığı ulusal banka için koşullu onay aldı. Aynı zamanda 200 milyar dolara varan bir değerlemeyle halka arza hazırlanıyor - kasımdaki 75 milyarın neredeyse üç katı.

Zayıf nokta teknolojik değil

Akılda tutulmaya değer olan şu. Tek bir parola düşmedi, tek bir sunucu ele geçirilmedi. Düşen şey, devlet alan adından gelen bir talebin otomatik olarak gerçek bir talep olduğu varsayımıydı - yazılım değil, prosedür. Bu bölgedeki bankalar da aynı mantıkla çalışıyor: antetli bir yazı gelir, yanıtlanır. Kaçı, adresin gerçek ama arkasındaki kişinin gerçek olmadığını fark ederdi?

Korumayı kuran mühendis kusursuz olabilir, ama biri bir alan adını okuyup kontrol etmeyi bıraktığı için veriler yine resmî yazışmadan çıkıp gider. Bu, bir şifreleme katmanı daha eklenerek onarılmaz.