İngiliz fintech şirketi Revolut, kişisel verilerinin yetkisiz üçüncü bir tarafa verildiğini yaklaşık 680 müşteriye bildirdi. Dolandırıcılar, kendilerini bir devlet kurumunun temsilcileri olarak tanıttı ve bu kurumun meşru e-posta alan adından talepler gönderdi. Şirket, olayı 12 Eylül 2026'da doğruladı.
Başlangıçta Revolut, etkilenenlerin sayısını "çok sınırlı" olarak tanımladı. Financial Times daha sonra Revolut'un 680 müşteriyle doğrudan iletişime geçtiğini bildirdi.
Revolut'a yönelik saldırı nasıl gerçekleşti
Sorunu ilk olarak zincir üstü araştırmacı ZachXBT duyurdu - 12 Eylül Cuma akşamı Revolut'un bildirimini aldı ve yayınladı. Değerlendirmesine göre saldırı, yüksek servetli müşterileri hedef aldı.
Revolut açıklamasında olayı sofistike bir dış kimlik taklit dolandırıcılığı olarak nitelendirdi. Şirket, aldatmacayı fark ettikten sonra e-posta adresini engellediğini ve devlet kurumunun kendisini, kolluk kuvvetlerini ve düzenleyicileri bilgilendirdiğini doğruladı.
Revolut sistemleri ve müşteri fonları etkilenmedi, - dedi şirket sözcüsü.
Revolut, saldırıda hangi devlet kurumunun kullanıldığını açıklamadı.
İtalyan izi ve hacker gruplarının isimleri
Saldırının teknik yönü en ayrıntılı şekilde İtalyan basınında ortaya çıktı. Ekran görüntüleri, dosyaların Revolut'un İtalya şubesinin resmi sertifikalı posta kutusundan (PEC) - [email protected], InfoCert ağında Milano şubesinin adresi olarak kayıtlı - geçtiğini gösteriyor. Aynı tür talepler için sıradan e-posta adresi ise [email protected].
La Stampa'ya göre, sahte taleplerin gönderildiği ikinci sertifikalı adres Guardia di Finanza'ya (İtalyan mali polisi) veya İtalya Merkez Bankası'nın kara para aklamayla mücadele birimi UIF'ye ait olabilir. Revolut bunu doğrulamıyor ve İtalyan yetkilileri yorum yapmadı.
En az iki grup saldırıyı üstlendi. Biri, City AM ile iletişime geçen Revolut Smilik (Smilik, Rusça'da "gülen surat" anlamına gelen kelimenin transliterasyonu). Diğeri, ironik bir isme sahip kendi web sitesi bulunan IAmNotAVillain. İtalyan basını PEC adresi hikayesini özellikle IAmNotAVillain ile ilişkilendiriyor.
10,000 BTC fidye ve sızıntının boyutu
Hackerların örnek dosyalar yayınladığı Telegram kanallarına göre, tartışılan fidye rakamı yaklaşık 10,000 bitcoin. Revolut finansal yön hakkında hiçbir şey söylemedi ve herhangi bir ödeme kaydedilmedi.
Şirket, mağdur sayısını "sınırlı" olarak tanımlamaya devam ediyor ve kamuoyunca yaklaşık bir düzine isim biliniyor. Doğrulanan mağdurlar arasında tenisçi Alexander Shevchenko ve kripto casino Gamdom'un CEO'su Felix Römer bulunuyor.
Hackerlar, mağdurların çoğunun İsviçre ve Fransa'da olduğunu iddia ediyor. Sundukları listenin bir kısmı (Türkiye, Monako, Bahamalar) tipik bir Revolut müşterisiyle pek uyuşmuyor, bu nedenle liste doğrulanmamış sayılıyor.
Revolut'un hangi müşteri verileri sızdı
Etkilenen müşterilere gönderilen bildirime göre hackerlar doğum tarihlerini, posta ve e-posta adreslerini, telefon numaralarını ve kimlik belgelerinin kopyalarını - pasaportları ve sürücü belgelerini - ele geçirdi. Doğrulama selfileri, hesap özetleri ve işlem geçmişi de paylaşılmış olabilir.
Ayrıca Investing.com, FT'ye atıfla, sızıntının ayrıca banka hesap numaralarını, ev adreslerini, kimlik kartlarını ve bitcoin işlem kayıtlarını içerdiğini bildirdi.
Standart kimlik hırsızlığı riskinin yanı sıra müşteriler fiziksel bir riskle de karşı karşıyadır. Fransa'da diğer sızıntıların ardından bu tür verilerin mağdurların evlerine ziyaretlere yol açtığı vakalar zaten yaşandı - failler hem adresi hem de bakiyeyi biliyordu.
ICO ve FCA soruşturması
14 Eylül 2026'da Birleşik Krallık Bilgi Komiseri Ofisi (ICO), olayla ilgili soruşturma başlattığını açıkladı. Revolut, ICO'ya birkaç gün önce kendisi başvurmuştu. City AM'e göre, olay hakkında FCA (Financial Conduct Authority, Birleşik Krallık'ın finans düzenleyicisi) da bilgilendirildi.
