HABER · 12 EYLÜL 2026 · GÜVENLİK

Saldırgan devlet kurumu gibi yazdı, Revolut müşteri verilerini teslim etti

Revolut, gerçek bir devlet kurumunun e-posta alan adını kullanan yetkisiz bir üçüncü tarafın gönderdiği sahte resmi bilgi taleplerine yanıt olarak müşteri verilerini paylaştığını doğruladı; haberi 12 Eylül 2026'da TechCrunch duyurdu. Sızan veriler arasında kimlik bilgileri, KYC belgeleri ve işlem geçmişlerinin bulunduğu bildiriliyor. Etkilenen müşteri sayısı açıklanmadı; şirket, sistemlerinin ve müşteri fonlarının etkilenmediğini söylüyor. The Register'a göre failler 10.000 Bitcoin fidye talep etti.

01 · NE OLDU?

Saldırgan devlet kurumu gibi yazdı, Revolut veriyi paylaştı

TechCrunch'ın 12 Eylül 2026 tarihli haberine göre Revolut, gerçek bir devlet kurumunun e-posta alan adını kullanan yetkisiz bir üçüncü tarafın gönderdiği sahte resmi bilgi taleplerine yanıt olarak müşteri verilerini paylaştığını doğruladı. Şirket, The Register'a yaptığı açıklamada olayı sofistike bir dış taklit dolandırıcılığı olarak tanımlıyor; saldırgan meşru bir devlet kurumu alan adına ait e-posta adresinden bilgi talepleri göndermiş. Kripto ve blokzincir güvenlik araştırmacısı ZachXBT, Revolut'un müşterilere gönderdiği bildirimleri 12 Eylül'de paylaştı ve saldırının yüksek varlıklı kullanıcıları hedeflediğini yazdı. Revolut'un yanıtı dört adımdan oluşuyor: sahte e-posta adresi tespit edilir edilmez engellendi, etkilenen müşterilere doğrudan ulaşıldı, taklit edilen devlet kurumu ile kolluk kuvvetleri bilgilendirildi, veri koruma ve finansal düzenleyicilere bildirim yapıldı. Şirketin her iki kaynağa da verdiği resmi cümle aynı: Revolut sistemleri ve müşteri fonları etkilenmedi. Bu olayı diğer ihlal haberlerinden ayıran nokta, verinin bir sızma yoluyla değil, şirketin kendi paylaşımıyla dışarı çıkmış olması.

02 · AYRINTILAR

Sızan veri: kimlik kopyaları, selfie'ler, IBAN'lar ve tam işlem geçmişi

TechCrunch ve The Register'ın aktardığı bildirimlere göre paylaşılan veri türleri geniş: ad ve soyad, doğum tarihi, posta ve e-posta adresleri, telefon numaraları ve meslek bilgisi. Bunlara KYC belgeleri, yani pasaport veya ehliyet kopyaları ile doğrulama selfie'leri; hesap ekstreleri ve IBAN'lar, para çekme kayıtları, tam işlem geçmişleri ve Bitcoin işlem ayrıntıları ekleniyor. Bir nüans var: TechCrunch, selfie, ekstre ve işlem geçmişini kesin değil olası sızan veri olarak aktarıyor; The Register ise bu kalemleri ZachXBT'nin paylaştığı müşteri bildirimlerine dayandırıyor. Etkilenen müşteri sayısı açıklanmadı. Revolut sözcüsü TechCrunch'a etkilenen müşteri sayısının sınırlı olduğunu söyledi; The Register'a ise müşterilerin küçük bir bölümünün etkilendiği bilgisi verildi. Taklit edilen kurumun adı ve ülkesi, olayın hangi pazarla sınırlı olduğu ve sözcünün adı da paylaşılmadı. Fidye tarafı yalnızca The Register'da yer alıyor: faillerin 10.000 Bitcoin, yani 782 milyon dolardan fazla fidye talep ettiği, Telegram gruplarında yüksek profilli kişilere ait veri parçaları paylaştığı ve günlük sızıntı tehdidinde bulunduğu yazılıyor. Revolut, fidye iddiaları sorulduğunda yorum yapmadı.

03 · NEDEN ÖNEMLİ?

Neden önemli: sistemler dayandı, prosedür dayanmadı

Revolut küçük bir şirket değil: her iki kaynağa göre 80 milyondan fazla bireysel müşterisi, The Register'a göre 800.000'den fazla işletme müşterisi var; 30'dan fazla ülkede faaliyet gösteriyor ve yakın dönemde Hindistan, Meksika, Fransa ve BAE'de genişledi. Fransa ve Birleşik Krallık'ta banka lisansları bulunuyor, Mart 2026'da Birleşik Krallık banka lansmanı için onay aldı; TechCrunch'a göre ABD'de OCC Eylül 2026'da koşullu banka lisansı onayı verdi ve lansman 2027'nin ilk yarısında bekleniyor. Kasım 2025'teki özel değerlemesi 75 milyar dolar; The Register'a göre halka arz hedefi 2028 sonrası ve 200 milyar dolar değerleme. Bu ölçekte ve bu kadar düzenleyiciye tabi bir kurumun sistemleri kırılmadan veri kaybetmesi, olayı önemli kılan şey. Revolut'un kendi açıklamasına göre sistemler etkilenmedi; yani veri bir güvenlik açığından değil, taklit edilen resmi bir talebe verilen yanıttan çıktı. Gerçek kurum alan adından gelen bir e-posta teknik filtrelerin çoğunu geçer ve bir insanın kararına düşer. Kaynaklarda açıklanmayan başlıklar da var: failin kimliği, kök neden analizi, olayın keşif tarihi ve fidyenin ödenip ödenmediği belirtilmedi.

04 · TÜRKİYE

Türkiye'deki işletmeler için anlamı: resmi görünen talep bile doğrulanmalı

Önce sınır: iki kaynakta da Türkiye veya herhangi bir bölge geçmiyor, taklit edilen kurumun ülkesi açıklanmadı ve olayın coğrafi kapsamı belirtilmedi. Olayın Türkiye ile bir bağı olup olmadığı da kaynaklarda yer almıyor. Yine de olayın mekanizması Türkiye'deki her işletme için doğrudan geçerli. KVKK kapsamında müşteri kimlik verisi tutan her işletme, yani kimlik kopyası, selfie, ekstre veya adres bilgisi saklayan e-ticaret siteleri ve fintech'ler, sahte resmi yazı, savcılık ya da kolluk talebi veya bakanlık e-postası ile yapılan sosyal mühendislik saldırısına açık. Revolut vakasının dersi, talebin gerçek kurum alan adından gelmesinin bile tek başına yeterli güvence olmadığı; kurumun bilinen numarasından geri arama veya yazılı doğrulama prosedürü şart. İkinci ders veri asgariliği: KYC verisini yalnızca gereken kadar toplamak ve saklama süresini kısıtlamak, sızıntı olduğunda etkiyi küçültür. Üçüncüsü bildirim yükümlülüğü: Revolut'un veri koruma ve finansal düzenleyicilere yaptığı bildirim Türkiye'de de aynı şekilde zorunlu; KVKK veri ihlali bildirimi 72 saat içinde yapılmalı.

UNALSOFT açısı

Bizim okumamız şu: bu vakada kırılan şey teknoloji değil, bir insanın gelen kutusundaki karar. E-Ticaret Paneli projelerinde müşterilerimize kimlik ve sipariş verisi için üç şey öneriyoruz: veriyi asgari toplayın ve kimlik belgesi, selfie gibi hassas kalemleri gerekmiyorsa hiç saklamayın; resmi görünen her veri talebi için önceden yazılı bir doğrulama adımı tanımlayın ve e-postadaki numarayı değil kurumun bilinen numarasını arayın; ihlal olduğunda 72 saatlik bildirim akışını kimin yürüteceğini bugünden belirleyin. 80 milyon müşterili bir fintech bu adımlardan birini atladığında haber oluyor; küçük bir işletme atladığında sessizce müşteri kaybediyor.

Müşteri verinizin sahte resmi taleplere karşı ne kadar korunduğunu görmek ister misiniz?

Hangi veriyi tuttuğunuza, kimin erişebildiğine ve bir talep geldiğinde nasıl doğrulandığına birlikte bakalım. Kısa bir görüşme başlamak için yeterli.

WhatsApp'tan Yazın