Avrupa’nın önde gelen fintech şirketlerinden Revolut, sıra dışı bir veri güvenliği skandalıyla gündemde. Saldırganların şirket sistemlerine doğrudan sızmak yerine gerçek bir devlet kurumuna ait e-posta alan adını kullanarak sahte bilgi talepleri gönderdiği, Revolut’un da bu talepleri gerçek kabul ederek 680 müşteriye ait hassas verileri paylaştığı bildirildi. Sızdırılan bilgiler arasında pasaport ve ehliyet kopyaları, kimlik doğrulama fotoğrafları, doğum tarihi, adres, telefon ve e-posta bilgilerinin yanı sıra IBAN, hesap kayıtları ve işlem geçmişinin de bulunduğu belirtildi. Etkilenen müşteriler arasında 27 Türk vatandaşının da yer aldığı aktarıldı.
Skandalın boyutunu artıran detay ise söz konusu verilerin finansal hareketleri de kapsaması oldu. Özellikle kripto para kullanan müşterilerin Bitcoin işlemlerinin de saldırganların eline geçmiş olabileceği ifade edildi. Revolut, olayın fark edilmesinin ardından sahte taleplerde kullanılan adresi engellediğini ve ilgili kolluk kuvvetleri ile veri koruma ve finansal denetim makamlarını bilgilendirdiğini açıkladı. Şirket, ana sistemlerine veya müşteri varlıklarına yönelik bir sızma gerçekleşmediğini savunurken, İngiltere Bilgi Komiserliği Ofisi’nin (ICO) olayla ilgili soruşturma başlattığı bildirildi.
Öte yandan saldırgan olduğunu öne süren “IAmNotAVillain” adlı grup, ele geçirdiğini iddia ettiği verilerin yayımlanmaması karşılığında Revolut’tan 10 bin Bitcoin, yani mevcut fiyatla yaklaşık 780 milyon dolar fidye talep etti. Grup, ödeme yapılmaması halinde verileri parça parça yayımlamakla tehdit ederken, bu iddiaların henüz Revolut tarafından doğrulanmadığı belirtildi. Saldırganların İtalyan kolluk kuvvetlerine ait sistemlerden de veri ele geçirdiği yönündeki iddiaların ise bağımsız olarak doğrulanmadığı kaydedildi.