deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak TechCrunch

Revolut ihlali: Dolandırıcılar müşteri verilerine erişmek için gerçek bir devlet e-posta alan adı kullandı

Revolut, yetkisiz bir üçüncü tarafın, meşru bir devlet e-posta alan adından gönderilen sahte bilgi talepleriyle müşteri kimlik belgelerine ve iletişim bilgilerine ulaştığını açıkladı.

Revolut ihlali: Dolandırıcılar müşteri verilerine erişmek için gerçek bir devlet e-posta alan adı kullandı

Ne oldu

Revolut, gerçek bir devlet e-posta alan adından gelen sahte bilgi talepleriyle kandırıldıktan sonra hassas müşteri bilgilerini yetkisiz bir üçüncü tarafa teslim ettiğini doğruladı; haberi TechCrunch aktardı.

Şirket, bu düzeni, bir saldırganın sahte müşteri verisi talepleri göndermek için gerçek bir devlet kurumuna ait alan adında bir e-posta adresi kullandığı "sofistike bir dış taklit dolandırıcılığı" olarak tanımladı. Mesajlar bariz bir taklit yerine gerçek bir devlet alan adından geldiği için, standart gönderen doğrulama yöntemleriyle yakalanmaları güçtü.

Bir Revolut sözcüsü TechCrunch'a, etkilenen müşteri sayısının "sınırlı" olduğunu ve bu müşterilerle doğrudan iletişime geçildiğini söyledi. Şirket kaç kişinin etkilendiğini, olayın belirli bir pazarla sınırlı olup olmadığını ve hangi devlet kurumunun alan adının kötüye kullanıldığını açıklamayı reddetti.

Hangi veriler açığa çıktı

TechCrunch'un incelediği, etkilenen müşterilere e-postayla gönderilen bildirimde Revolut, açığa çıkan bilgilerin doğum tarihleri, posta ve e-posta adresleri ile telefon numaraları gibi kimlik ve iletişim bilgilerini içerdiğini belirtti. Pasaport ve ehliyet dahil olmak üzere kimlik belgelerinin kopyaları da teslim edildi.

Şirket, verilerin doğrulama selfie'lerine, hesap ekstrelerine ve işlem geçmişlerine kadar uzanmış olabileceğini ekledi.

Revolut, sistemlerinin ve müşteri fonlarının etkilenmediğini vurguladı. Başka bir deyişle bu bir altyapı ihlali değildi: Veriler, resmi bilgi taleplerine yanıt verme süreci kandırıldıktan sonra şirketin kendi süreci aracılığıyla sızdırıldı.

Revolut'un yanıtı

Şirkete göre dolandırıcılık keşfedildiğinde, sorumlu e-posta adresi engellendi ve ilgili devlet kurumu, kolluk kuvvetleri ve ilgili düzenleyiciler uyarıldı.

ZachXBT olarak bilinen bağımsız kripto güvenliği araştırmacısı müşteri bildirimini Cuma gecesi geç saatlerde kamuoyuna duyurdu ve kampanyanın yüksek net değerli kullanıcıları hedef aldığını söyledi. Bu yorum doğruysa saldırgan, müşterileri rastgele toplamak yerine büyük bakiyeli hesapların peşindeydi; bu da değerli bireylere yönelik özenle hazırlanmış sosyal mühendislik örüntüsüne uyuyor.

Fintech için hassas bir zaman

Bu açıklama, Revolut'un yükseliş hikayesinin zorlu bir noktasına denk geldi. Londra merkezli şirket 80 milyondan fazla müşterisi olduğunu ve 30'dan fazla ülkede banka olarak faaliyet gösterdiğini, son zamanlarda ise Hindistan, Meksika, Fransa ve BAE dahil pazarlara genişlediğini belirtiyor. Bu ayın başında ABD Comptroller of the Currency ofisi, Revolut'a ABD'de ulusal bir banka kurması için koşullu onay verdi; şirket bankayı 2027'nin ilk yarısında faaliyete geçirmeyi bekliyor.

Revolut'un ayrıca değerini Kasım'daki 75 milyar dolarlık özel şirket değerlemesinden 200 milyar dolara kadar çıkarabilecek bir halka arzı değerlendirdiği bildiriliyor; şirket son aylarda Fransa ve İngiltere'de bankacılık lisansları aldı. Tek bir olay bu planları sekteye uğratmaya muhtemel değil, ancak Atlantik'in iki yakasındaki düzenleyicilerin daha yakından inceleme yürüttüğü tam bu anda iç veri işleme kontrollerine yönelik dikkatleri davet ediyor.

Neden önemli

Buradaki en zayıf halka bir süreçti, bir sistem değil. Revolut'un altyapısı sağlam kaldı; saldırgan sadece birine sahte bir talebin meşru olduğunu kabul ettirdi. Doğrulanmış bir devlet alan adı yetki kanıtı değildir — ele geçirilmiş veya kötüye kullanılmış bir resmi e-posta kutusu, meşru olandan ayırt edilemez görünür.

Kolluk kuvvetleri veya düzenleyicilerin veri taleplerini yerine getiren her kurum için çıkarımlar somut: Talepleri bağımsız, bant dışı bir kanaldan doğrulayın; belgeleri teslim etmeden önce talepte bulunan kurumdan olumlu teyit isteyin; ve aciliyet içeren, baskı yaratan taleplere phishing'e gösterilen aynı kuşkuyla yaklaşın. Bant dışı doğrulama, bunu muhtemelen durdurabilecek tek kontroldür.

Etkilenen müşteriler için pasaport veya ehliyet kopyaları, iletişim bilgileri, selfie'ler ve işlem geçmişlerinin birleşimi neredeyse eksiksiz bir kimlik hırsızlığı kiti oluşturuyor. Bu müşteriler, bildirimi olayın sonu olarak görmek yerine, ardından phishing, başka hizmetlerde hesap ele geçirme girişimleri ve taklit gibi sahtecilik faaliyetlerinin olabileceğini varsaymalı.

  • #security
  • #data-breach
  • #fintech
  • #phishing
  • #revolut

İlgili yazılar