Londra merkezli dijital banka Revolut, sahte hükümet talepleri nedeniyle müşterilerine ait hassas verilerin çalındığını doğruladı. Şirket, sosyal mühendislik saldırısı sonucu yetkisiz üçüncü tarafların bazı müşteri bilgilerine eriştiğini açıkladı. İhlal, dünya genelinde milyonlarca kullanıcısı bulunan platformun itibarını zedeleyebilecek nitelikte.
Siber Saldırının Ayrıntıları ve Şirketin Açıklaması
Revolut tarafından yapılan yazılı açıklamaya göre, saldırganlar kendilerini bir devlet kurumu çalışanı olarak tanıtarak şirket çalışanlarını kandırdı. Sahte yasal talepler aracılığıyla müşterilere ait isim, adres, telefon numarası ve kısmi ödeme bilgileri ele geçirildi. Şirket, finansal bilgilerin veya fonların doğrudan tehlikeye girmediğini savunsa da, çalınan verilerin kimlik avı saldırılarında kullanılabileceği uyarısında bulunuluyor.
Revolut sözcüsü, "Olayı tespit eder tespit etmez harekete geçtik ve ilgili düzenleyici kurumları bilgilendirdik. Etkilenen müşterilerle iletişime geçiyoruz" dedi. Saldırının ne zaman gerçekleştiği ve kaç müşteriyi etkilediği henüz netleşmedi. Ancak şirketin 2023'te 30 milyondan fazla müşteriye ulaştığı düşünülürse, ihlalin geniş çaplı olabileceği belirtiliyor.
Bu olay, Revolut'un ilk güvenlik ihlali değil. 2022'de de benzer bir sosyal mühendislik saldırısı sonucu 50 binden fazla müşterinin verisi sızmıştı. O dönemde şirket, açığı kapatmak için ek önlemler aldığını duyurmuştu. Uzmanlar, tekrarlanan ihlallerin şirketin siber güvenlik altyapısında kalıcı zafiyetlere işaret ettiğini vurguluyor.
Fintech Sektörü ve Düzenleyiciler Üzerindeki Etkiler
Revolut'un yaşadığı ihlal, hızla büyüyen dijital bankacılık sektöründe güvenlik standartlarına ilişkin tartışmaları yeniden alevlendirdi. İngiltere Mali Davranış Otoritesi (FCA) ve Bilgi Komiserliği Ofisi (ICO) konuyla ilgili inceleme başlattı. Düzenleyiciler, finansal kuruluşların müşteri verilerini korumak için daha sıkı önlemler alması gerektiğini belirtiyor. Özellikle yapay zeka destekli kimlik avı saldırılarının arttığı bir dönemde, çalışan farkındalığı ve doğrulama süreçlerinin kritik olduğu ifade ediliyor.
Revolut, merkezi Londra'da olmakla birlikte Avrupa, Asya ve Amerika'da geniş bir kullanıcı tabanına sahip. Şirketin Asya-Pasifik bölgesindeki operasyonları, özellikle Singapur, Japonya ve Avustralya'da yoğunlaşıyor. Bu ülkelerdeki düzenleyiciler de olayı yakından takip ediyor. Singapur Para Otoritesi (MAS), benzer ihlallerin önlenmesi için fintech şirketlerine uyarı gönderdi.
Uzmanlar, saldırganların devlet taleplerini taklit etmesinin yeni bir trend olduğunu belirtiyor. Siber güvenlik firması Recorded Future'a göre, son iki yılda kamu kurumlarını taklit eden saldırılar %150 arttı. Bu yöntem, çalışanların yasal zorunluluk hissiyle hareket etmesini sağlayarak güvenlik duvarlarını aşmayı kolaylaştırıyor.
Türkiye Açısından Değerlendirme
Türkiye'de faaliyet göstermeyen Revolut'un ihlali doğrudan bir etki yaratmasa da, Türk fintech ekosistemi için önemli dersler içeriyor. Son yıllarda Papara, Ininal gibi yerli dijital cüzdan uygulamaları hızla büyüyor. Bu şirketlerin de benzer sosyal mühendislik saldırılarına maruz kalabileceği göz önünde bulundurulmalı. Türkiye'de kişisel verilerin korunması kanunu (KVKK) kapsamında denetimler sıkılaştırılmalı, çalışanlara yönelik siber güvenlik eğitimleri artırılmalı. Ayrıca, yerli fintechlerin uluslararası pazarlara açılma hedefleri düşünüldüğünde, güvenlik standartlarının küresel düzeyde uyumlu hale getirilmesi rekabet avantajı sağlayacaktır.