Revolut, 12 Eylül 2026'da gerçek bir kamu kurumu e posta alan adından iletilen sahte talepler nedeniyle hassas müşteri kayıtlarının yetkisiz bir tarafa verildiğini doğruladı. Olay, Revolut'un çekirdek bankacılık altyapısına yönelik doğrulanmış bir sızma değil; dışarıdan gelen sözde resmî veri talebinin yeterince doğ...
YayımlayanGPT-5.6 Terra ile düzenlendiGörseller GPT Image 2 ile oluşturuldu
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened in the Revolut data breach confirmed on September 12, 2026—including how attackers impersonated a legitimate government agency. Article summary: Revolut confirmed on 12 September that it had disclosed sensitive customer records to an unauthorised party after responding to fraudulent requests sent from a genuine government-agency email domain. This was a social-en. Topic tags: general, news, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts w
Revolut, gerçek bir kamu kurumu e-posta alan adından gönderilen sahte bilgi taleplerine yanıt verilmesinin ardından hassas müşteri bilgilerinin yetkisiz bir üçüncü tarafa aktarıldığını açıkladı. Şirketin 12 Eylül tarihli duyurusu, saldırganların Revolut'un ana sistemlerine sızmak zorunda kalmadan, resmî görünen bir iletişim kanalına duyulan güveni kullandığını gösteriyor. Revolut, etkilenen müşterilerle iletişime geçtiğini; müşteri paralarının ve sistemlerinin etkilenmediğini belirtiyor. 1
34
Revolut, meşru bir kamu kurumu alan adındaki bir e-posta adresinden sahte bilgi talepleri geldiğini ve bunun sonucunda müşteri bilgilerinin yetkisiz bir üçüncü tarafa aktarıldığını doğruladı. Şirket olayı “gelişmiş bir dış kimliğe bürünme dolandırıcılığı” olarak niteledi; tespit sonrasında ilgili e-posta adresini engellediğini ve yetkili makamları bilgilendirdiğini söyledi. 1
34
48
Buradaki ayrım önemli: Mevcut haberler, saldırganların Revolut'un çekirdek bankacılık altyapısını ihlal ettiğini veya müşteri fonlarına eriştiğini ortaya koymuyor. Buna karşılık, hassas dış talepleri işleme sürecinin aldatıldığı doğrulanmış durumda. 1
34
Doğrulanan kritik unsur şu: Talepler, gerçek bir kamu kurumu alan adına bağlı e-posta adresinden geldi. Teknik olarak geçerli görünen bir gönderen alan adı, özellikle hukuki veya kolluk taleplerini hızlı işleyen ekipler için bu tür mesajları rutin ve güvenilir gösterebilir. 1
35
Sonraki bazı haberlerde gönderenin, İtalya'daki PEC sertifikalı e-posta altyapısı ve İçişleri Bakanlığına ait pec.interno.it alan adıyla bağlantılı olduğu öne sürüldü. Ancak bu bağlantı, eldeki materyalde Revolut veya İtalyan makamlarınca bağımsız olarak doğrulanmadı. Bu nedenle kesinleşmiş saldırı anlatısı olarak değil, haberle aktarılan bir iddia olarak değerlendirilmelidir. 37
Olayın temel dersi açık: Bir e-posta alan adının gerçek olması, son derece hassas veri talebinin meşru olduğunun tek başına kanıtı değildir. Talep, kurumun bilinen iletişim kanallarından bağımsız biçimde teyit edilmeli; kayıtlar paylaşılmadan önce ek onay ve eskalasyon kontrollerinden geçirilmelidir.
Revolut ilk açıklamasında ihlalden “çok sınırlı” sayıda müşterinin etkilendiğini bildirdi, ancak rakam vermedi. 1
Daha sonraki haberlerde küresel toplamın yaklaşık 680 müşteri olduğu, bunların arasında 12 İrlandalı müşterinin bulunduğu belirtildi. Revolut bu sayıyı ilk açıklamasında kamuoyuna doğrulamadığı için, rakam şirketin doğrudan açıkladığı kesin bir sayı değil, haberlerde yer alan bir tahmin olarak görülmeli. 33
Saldırganların yaklaşık altı ay boyunca İtalyan kolluk sistemlerine eriştiği yönündeki iddia da haberlerde aktarıldı. Bu, iddia edilen tehdit aktörünün beyanıdır; Revolut veya makamlar tarafından doğrulanmış bir bulgu değildir. 36
37
TechCrunch'ın incelediği müşteri bildirimlerine göre aktarılan bilgiler; doğum tarihi, posta ve e-posta adresi, telefon numarası gibi kimlik ve iletişim verilerinin yanı sıra pasaport veya sürücü belgesi kopyalarını içeriyordu. Bildirimde, kimlik doğrulama için çekilen selfie'lerin, hesap ekstrelerinin ve işlem geçmişlerinin de kapsamda olabileceği belirtildi. 35
Başka haberlerde ise IBAN'lar, para çekme kayıtları ve Bitcoin işlem hareketlerinin de saldırganların eline geçtiği öne sürüldü. 5
10
Bu tür verilerin bir arada bulunması riski büyütüyor: Kimlik belgeleri, kimliğe bürünme ve hesap kurtarma dolandırıcılığında kullanılabilir; iletişim ve finansal veriler ise oltalama girişimlerini çok daha inandırıcı hâle getirebilir.
Ad, adres, kimlik belgesi ve doğrulama selfie'si; gerçek bir kişiyi finansal faaliyetlerle ilişkilendirebilir. Buna Bitcoin işlem geçmişi de eklenirse, doğrulanmış gerçek dünya kimliği ile halka açık blokzincirde görülebilen hareketler arasında bağ kurulması kolaylaşabilir. 10
35
Bu, her cüzdanın veya gelecekteki her işlemin otomatik olarak belirli bir kişiye atfedilebileceği anlamına gelmez. Fakat hedefli oltalama, kimlik dolandırıcılığı, baskı veya kripto varlığı olduğu düşünülen kişilere yönelik dolandırıcılık girişimlerinin ihtimali artabilir. Parola değiştirilebilir; kimlik belgeleri ve geçmiş blokzincir kayıtları ise sızıntı sonrasında aynı şekilde değiştirilemez.
Saldırganların müşteri materyallerini yayımlamaya başladığı ve yeni sızıntılarla tehdit ettiği bildirildi. Haberlerde, tenisçi Alexander Shevchenko ile Gamdom genel müdürü Felix Römer'e ait olduğu iddia edilen dosyalar yer aldı; Cointelegraph, Römer'in bilgilerinin sızıntıda görünmesinin ardından açıklama yaptığını aktardı. 2
10.000 BTC —o dönemki değeriyle yaklaşık 780 milyon ABD doları— tutarında olduğu öne sürülen ödeme talebi, sosyal medya paylaşımları ve ikincil haberlerde dolaşıma girdi. Revolut ve atıf yapılan materyaldeki kolluk makamları bu talebi doğrulamadı. Dolayısıyla bu, teyit edilmiş bir fidye görüşmesi değil, doğrulanmamış bir şantaj iddiası olarak ele alınmalı. 12
13
Bildirim alan müşterilerin bu bildirimi saklaması ve yalnızca Revolut'un resmî kanallardan paylaştığı yönlendirmeleri izlemesi gerekiyor. Kişisel ayrıntılar içeren, Revolut'tan ya da bir düzenleyici kurumdan geldiğini söyleyen veya aciliyet baskısı kuran mesajlara karşı özellikle dikkatli olunmalı.
Atılabilecek yararlı adımlar:
Birleşik Krallık'ta Bilgi Komiserliği Ofisi (ICO), bir kuruluşun kişisel verileri yeterince korumadığı endişesini taşıyan kişilere önce ilgili kuruluşla iletişim kurmalarını öneriyor ve veri koruma konularında kamuya destek kanalları sunuyor. 23
Bu olay, hassas kamu kurumu veya kolluk taleplerinde yalnızca gönderen alan adı denetimine güvenilemeyeceğini gösteriyor. Bilinen dizin bilgilerinden bağımsız geri arama doğrulaması, hassas veri paylaşımlarında iki aşamalı onay, sıkı veri minimizasyonu, denetlenebilir talep kayıtları ve otorite taklidine dayalı sosyal mühendisliği saptamaya yönelik açık prosedürler etkili önlemler arasında sayılabilir.
Müşteriler için çıkarım da net: Resmî görünen e-posta adresi, güvenmek için kesin kanıt değil; araştırılması gereken bir işarettir. Kimlik kayıtları ile finansal geçmişin birlikte söz konusu olduğu ihlallerde, ilk veri aktarımını izleyen dolandırıcılık girişimleri sızıntının kendisinden daha yıkıcı olabilir.
Mevcut kanıtlar, Revolut'un gerçek bir kamu kurumu alan adından gelen sahte talepler sonrasında müşteri verilerini aktardığını; şirketin açıklamasına göre çekirdek sistemler ile müşteri fonlarının etkilenmediğini destekliyor. 1
Sağlanan haberlerde bazı kritik ayrıntılar hâlâ net değil: PEC altyapısının kesin rolü, öne sürülen altı aylık zaman çizelgesi, etkilenen müşterilerin tam sayısı, saldırganların İtalyan sistemlerine erişim iddiası ve Birleşik Krallık düzenleyicilerinin olası işlemlerinin durumu. Resmî doğrulama olmadan bu iddialar kesin bilgi olarak sunulmamalı. 13
36
37
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Revolut, 12 Eylül 2026'da gerçek bir kamu kurumu e posta alan adından iletilen sahte talepler nedeniyle hassas müşteri kayıtlarının yetkisiz bir tarafa verildiğini doğruladı.
Revolut, 12 Eylül 2026'da gerçek bir kamu kurumu e posta alan adından iletilen sahte talepler nedeniyle hassas müşteri kayıtlarının yetkisiz bir tarafa verildiğini doğruladı. Olay, Revolut'un çekirdek bankacılık altyapısına yönelik doğrulanmış bir sızma değil; dışarıdan gelen sözde resmî veri talebinin yeterince doğrulanamamasıyla ilgiliydi.
İtalya'nın PEC sertifikalı e posta sistemi, altı aylık operasyon, 10.000 BTC'lik fidye ve günlük veri yayımlama tehditlerine ilişkin iddialar resmî olarak doğrulanmış değil ya da haberlerle sınırlı biçimde destekleniyor.