
Revolut müşterileri bu ay ikinci kez veri ihlali bildirimi aldı
Saldırganlar sosyal mühendislik yoluyla ABD'li aracı kurum DriveWealth'e sızdı ve bir zamanlar bu kurum üzerinden ABD hissesi alıp satan Revolut müşterilerinin eski kişisel verilerini çaldı.
Revolut müşterileri bu ay ikinci bir veri ihlaliyle karşılaştı: saldırganlar sosyal mühendislik yoluyla ABD'li aracı kurum DriveWealth'e sızdı ve eski kişisel verileri çaldı. Yetkisiz erişim 4 ve 5 Eylül'de gerçekleşti.
DriveWealth ne açıkladı
DriveWealth, yatırım şirketlerine işlem ve takas hizmeti veriyor ve daha önce ABD hisseleriyle işlem yapan Revolut müşterilerinin hesaplarını doğrudan kendisi tutuyordu. Etkilenen müşterilere gönderilen ve The Register'ın gördüğü e-postaya göre kurum, olayı kimliği belirsiz üçüncü tarafların yürüttüğü "sofistike bir sosyal mühendislik kampanyasına" bağladı. Saldırganlar, bu müşterilerin DriveWealth nezdinde doğrudan hesap tuttuğu dönemden kalan verileri sızdırdı.
Ele geçen veriler arasında ad, e-posta adresi, telefon numarası, posta adresi, çalışma bilgisi, vatandaşlık, yaş, cinsiyet ve kısmi DriveWealth hesap numaraları yer alıyor. Parolalar ile kredi kartı ve banka hesabı bilgileri dahil ödeme verileri ele geçirilmedi. Yine de kurum, çalınan ayrıntıların kimlik dolandırıcılığı, taklit veya ek sosyal mühendislik için kullanılabileceği ve inandırıcı bir oltalama mesajına yeteceği uyarısında bulundu.
Revolut'un açıklaması
Revolut, Irish Examiner'a etkilenenler arasında kendi müşterilerinin de bulunduğunu ve kayıtların DriveWealth ile önceki iş birliği dönemine ait olduğunu doğruladı. Şirkete göre kendi sistemleri ve altyapısı zarar görmedi, müşteri fonları ve yatırımları güvende kaldı. Hiçbir Revolut parolası, erişim kodu, kart bilgisi veya kimlik belgesi açığa çıkmadı.
Bu veriler, Revolut müşterilerinin ABD hisseleriyle işlem yaptığı eski düzenlemeden kalan bir miras. Şirket, Birleşik Krallık, AEA ve Avustralya'daki müşterilerini Aralık 2023 ile Haziran 2025 arasında bu düzenlemeden kademeli olarak çıkardı ve geçişlerin ardından kişisel bilgileri artık DriveWealth ile paylaşılmadı. İki şirket de etkilenen müşterilere bildirim gönderdi, ancak kaç Revolut müşterisinin etkilendiğini açıklamadı ve her ikisi de The Register'ın sorularını yanıtsız bıraktı.
Revolut için zor bir ay
14 Eylül'de Revolut, gerçek bir devlet kurumuna ait e-posta alan adını kullanan dolandırıcıların sahte bilgi taleplerinin ardından hassas müşteri bilgilerini suçlulara teslim ettiğini kabul etti. Bu ayrı olayda pasaportlar, sürücü belgeleri, doğrulama selfie'leri, doğum tarihleri, adresler, telefon numaraları ile finansal ve işlem verileri açığa çıkmış olabilir. Şirket o dönemde "sofistike bir dış taklit dolandırıcılığının" kurbanı olduğunu ve sınırlı sayıda müşterinin etkilendiğini belirtti.
İki farklı olay, iki farklı saldırgan grubu ve müşteri verilerine giden iki farklı yol. Revolut müşterileri için Eylül, bankacılık uygulamalarından isteyeceklerinden çok daha fazla ihlal bildirimi getirdi.
SiTech — AI destekli web geliştirme
Hızlı ve modern web siteleri kuruyor, AI'yı gerçek iş akışlarına taşıyoruz. Projeniz veya sorunuz mu var? Yardımcı olmaktan mutluluk duyarız.