Britanyalı fintech şirketi Revolut, sahte devlet kurumu e-postaları üzerinden gelen talep sonucu müşterilerine ait hassas kişisel verilerin yetkisiz bir üçüncü tarafa aktarıldığını resmi olarak doğruladı. Şirketin 12 Eylül 2026 tarihli bildirimine göre, bu ihlal olayı sonucunda kullanıcıların kimlik ve iletişim bilgileri ele geçirildi.

Ele geçirilen veriler ve ihlalin kapsamı

Revolut tarafından etkilenen müşterilere gönderilen uyarı e-postasında, sızan verilerin doğum tarihi, posta adresi, e-posta adresi ve telefon numarası gibi temel iletişim bilgilerini içerdiğ belirtildi. Şirket ayrıca pasaport ve ehliyet gibi kimlik belgelerinin kopyalarının da dahil olabileceği, hatta kimlik doğrulama için çekilen selfie fotoğrafları, hesap ekstreleri ve işlem geçmişlerinin de bu kapsamda yer alabileceği ihtimaline dikkat çekti. Yetkililer, olayın sınırlı sayıda müşteriyi etkilediğini ancak tam sayıyı açıklamaktan kaçındı. Meselede hangi devlet kurumunun e-posta alanının kullanıldığına veya ihlalin belirli bir piyasayla sınırlı olup olmadığına dair sorular ise yanıtsız bırakıldı.

Şirketin aldığı tedbirler ve güvenlik durumu

Revolut sözcüsü, gelişmiş bir dış sahtecilik vakasıyla karşı karşıya kalındığını ve yetkisiz bir tarafın meşru bir devlet kurumu e-posta alanını kullanarak sahte bilgi talepleri gönderdiğini açıkladı. Olayın fark edilmesinin hemen ardından şirket, ilgili e-posta adresini engelledi ve durumu ilgili devlet kurumuna, kolluk kuvvetlerine ve düzenleyici makamlara bildirdi. Revolut, sistemlerin ve müşterilerin fonlarının bu olaydan etkilenmediğini vurgulayarak, doğrudan etkilenen müşterilerle iletişime geçtiğini belirtti. Londra merkezli şirket, küresel çapta 80 milyondan fazla müşteriye hizmet veriyor ve 30'dan fazla ülkede banka statüsünde faaliyet göstermektedir.

Ne anlama geliyor?

Bu tür siber saldırılar, dolandırıcıların meşru kurumlara ait e-posta altyapılarını kullanarak güven sömürüsüne başvurduğunu gösteriyor. Kurban, gelen talebi resmi bir kurumdan sanarak verileri gönüllü olarak paylaşabiliyor veya sistemler bu sahte kimlik doğrulamasını geçersiz sayamıyor. Kullanıcılar açısından risk, ele geçen kimlik belgeleri ve iletişim bilgilerinin kimlik hırsızlığı veya hedefli dolandırıcılık kampanyalarında kullanılması anlamına geliyor. Finansal kuruluşların, gelen taleplerin meşruiyetini sadece gönderen adresine bakarak değil, çok faktörlü doğrulama ve ek teyit süreçleriyle onaylaması, bu tür gelişmiş sahtecilik vakalarında kritik bir öneme sahip hale geliyor. Müşterilerin de şüpheli resmi talepler karşısında doğrudan veri paylaşımı yerine, kurumun ana iletişim kanalları üzerinden teyit yapması güvenlik standartlarının bir parçası olarak öne çıkıyor.