Londra merkezli dijital bankacılık ve finans teknolojisi şirketi Revolut, bazı müşterilerinin kişisel verilerinin e-posta tabanlı bir dolandırıcılık (phishing) saldırısı sonucu açığa çıktığını açıkladı. Şirket, 80 milyondan fazla müşteriye sahip olduğunu ve olayın ardından derhal soruşturma başlattığını bildirdi. Saldırının ne kadar müşteriyi etkilediği henüz netleşmezken, Revolut sızıntının boyutunu ve hangi bilgilerin ele geçirildiğini araştırdığını duyurdu.
Olayın Arka Planı ve Şirketin Açıklaması
Revolut tarafından yapılan yazılı açıklamada, "sınırlı sayıda müşterinin" kişisel bilgilerinin yetkisiz üçüncü kişilerin eline geçmiş olabileceği belirtildi. Şirket, saldırının e-posta yoluyla gerçekleştirildiğini ve dolandırıcıların müşterileri hedef alarak hassas verilere ulaşmaya çalıştığını ifade etti. Açıklamada, etkilenen müşterilerin bilgilendirildiği ve hesaplarının güvenliğinin sağlandığı vurgulandı. Ancak şirket, saldırının arkasında kimin olduğu veya hangi ülkeden yönetildiği konusunda henüz bir bilgi paylaşmadı.
Revolut, olayın ardından müşterilerine şüpheli e-postalara karşı dikkatli olmaları çağrısında bulundu. Şirket, hiçbir zaman e-posta yoluyla şifre, PIN veya kart bilgisi talep etmediğini hatırlattı. Ayrıca, iki faktörlü kimlik doğrulama gibi ek güvenlik önlemlerinin kullanılmasını önerdi. Siber güvenlik uzmanları, bu tür saldırıların genellikle oltalama (phishing) yöntemiyle yapıldığını ve kullanıcıların sahte e-postalara tıklayarak bilgilerini kaptırabileceğini belirtiyor.
Revolut'un merkezi Londra'da olmakla birlikte, Avrupa Ekonomik Alanı'nda da bankacılık lisansı bulunuyor ve dünya genelinde milyonlarca müşteriye hizmet veriyor. Şirket, son yıllarda hızlı büyümesiyle dikkat çekmiş ve 2021'de 33 milyar dolar değerleme ile Birleşik Krallık'ın en değerli fintech girişimi olmuştu. Bu olay, fintech sektöründe veri güvenliği endişelerini yeniden gündeme getirdi.
Küresel Boyut ve Sektörel Etkiler
Revolut'a yönelik saldırı, finansal teknoloji şirketlerinin artan siber tehditlerle karşı karşıya olduğunu gösteriyor. Dijital bankacılığın yaygınlaşmasıyla birlikte, müşteri verilerinin korunması daha kritik hale geldi. Benzer şekilde, 2022'de Klarna ve 2023'te PayPal gibi şirketler de veri ihlalleriyle gündeme gelmişti. Uzmanlar, fintech şirketlerinin geleneksel bankalara kıyasla daha esnek ve hızlı büyüdüğünü, ancak siber güvenlik altyapılarının aynı hızda gelişmediğini belirtiyor.
Avrupa Birliği'nin Genel Veri Koruma Yönetmeliği (GDPR), kişisel veri ihlallerinde ağır para cezaları öngörüyor. Eğer Revolut'un ihlali GDPR kapsamına girerse, şirket ciroya göre milyonlarca euro ceza ödeyebilir. Birleşik Krallık'ta ise Bilgi Komiserliği Ofisi (ICO) benzer düzenlemeler uyguluyor. Bu olay, fintech şirketlerinin düzenleyici otoriteler nezdinde daha sıkı denetlenmesine yol açabilir.
Öte yandan, saldırının e-posta tabanlı olması, kullanıcıların eğitilmesinin önemini bir kez daha ortaya koyuyor. Siber güvenlik firmaları, çalışanlara ve müşterilere yönelik oltalama simülasyonlarının artırılması gerektiğini savunuyor. Revolut, olaydan sonra müşterilerine bilgilendirme e-postaları göndererek şüpheli durumlarda nasıl hareket etmeleri gerektiğini anlattı.
Türkiye Açısından Değerlendirme
Türkiye'de de fintech sektörü hızla büyüyor ve milyonlarca kullanıcı dijital bankacılık hizmetlerini kullanıyor. Revolut'un yaşadığı veri ihlali, Türkiye'deki benzer şirketler için bir uyarı niteliğinde. Türkiye'de faaliyet gösteren Papara, Ininal gibi fintech'ler ve geleneksel bankaların dijital kanalları, siber güvenlik yatırımlarını artırmalı. Ayrıca, Türkiye'de Kişisel Verilerin Korunması Kanunu (KVKK) kapsamında veri ihlalleri için yaptırımlar bulunuyor; bu olay, KVKK'nın etkin uygulanmasının önemini gösteriyor. Türk kullanıcıların da oltalama saldırılarına karşı bilinçlendirilmesi gerekiyor.