SGH doğrulama: CONFIRMED. Revolut sözcüsü 12 Eylül 2026’da TechCrunch’a doğruladı; müşteri bildirimi incelendi. Bu bir fidye / sistem sızması iddiası değil — meşru devlet alanından gelen yetkisiz e-posta talebiyle veri ifşası.

Revolut, sahte devlet e-postasıyla müşteri verilerini ifşa etti

5N1K Kapsamında Olayın Özeti

Londra merkezli küresel finans devi Revolut, siber güvenlik dünyasında 12 Eylül 2026 tarihinde TechCrunch muhabiri Jagmeet Singh'e konuşan bir Revolut sözcüsü, şirketin meşru görünümlü ancak yetkisiz bir e-posta talebi nedeniyle müşteri verilerini üçüncü taraflara teslim ettiğini resmen doğruladı. Bir sistem sızıntısı veya fidye yazılımı (ransomware) vakası olmayan bu olay, devlet kurumlarıyla yapılan yasal bilgi paylaşım süreçlerindeki ciddi bir sosyal mühendislik zafiyetini gözler önüne serdi.

Sistem Sızıntısı Değil, Kimlik avı ve yasal görünümlü talep

Geleneksel siber ihlallerin aksine, saldırganlar Revolut'un iç sistemlerine teknolojik bir açıkla sızmadı. Bunun yerine, gerçekten var olan meşru bir devlet kurumu alan adının (domain) içinden e-posta göndererek resmi bir bilgi talebinde bulundular. E-postanın teknik doğrulama (authentication) süreçlerinden başarıyla geçmesi üzerine, Revolut yetkilileri bu başvuruyu yasal bir kolluk kuvveti veya düzenleyici otorite talebi sandı.

İstenen müşteri verileri ilgili adrese gönderildikten sonra şirket, sürecin bir parçası olarak ilgili devlet kurumuyla iletişime geçti. Ancak yapılan görüşmede, talebi gönderen e-posta hesabının yetkisiz bir üçüncü tarafça kullanıldığı ve aslında böyle bir resmi soruşturma talebi olmadığı ortaya çıktı. Olayın anlaşılmasıyla birlikte söz konusu e-posta adresi derhal engellendi; ilgili kurumlar, kolluk kuvvetleri ve veri koruma düzenleyicileri bilgilendirildi.

Hangi Müşteri Verileri İfşa Oldu?

TechCrunch tarafından incelenen müşteri bildirim metinleri, ifşa edilen verilerin son derece kritik olduğunu gösteriyor. Kimlik ve iletişim bilgileri kapsamında müşterilerin doğum tarihleri, ev adresleri, e-posta adresleri ve telefon numaraları doğrudan paylaşıldı. Daha da önemlisi, Müşterini Tanı (KYC) süreçlerinde kullanılan pasaport ve ehliyet kopyalarının yanı sıra; selfie fotoğrafları, hesap özetleri ve (Bitcoin transferleri de dahil olmak üzere) tüm işlem geçmişlerinin ifşa edilen pakette yer alabileceği belirtiliyor.

ZachXBT: Yüksek Net Değerli Müşteriler Hedefte

Revolut yetkilileri, iç sistemlerin ve müşteri fonlarının bu olaydan kesinlikle etkilenmediğini, veri ifşasının yalnızca "sınırlı sayıda" müşteriyi kapsadığını ifade ediyor. Şirket, talebin hangi devlet kurumunun alan adından geldiğini veya tam olarak kaç kişinin etkilendiğini kamuoyuna açıklamadı. Ancak süreci yakından takip eden tanınmış kripto araştırmacısı ZachXBT, paylaşılan müşteri bildirimlerini değerlendirerek, saldırganların rastgele bir seçim yapmadığını ve özellikle Yüksek Net Değerli Bireyleri (HNWI) hedef aldığını öne sürdü.

Kriter Olay Detayı Doğrulama Durumu
Olayın Türü Sahte E-posta ile Veri İfşası / Sosyal Mühendislik Teyitli (Revolut Sözcüsü)
Sistem / Fon Güvenliği Sistemlere sızılmadı, müşteri fonları güvende Teyitli (Şirket Açıklaması)
İfşa Edilen Veriler KYC (Pasaport/Ehliyet), Adres, Telefon, İşlem Geçmişi (BTC dahil) Teyitli (Müşteri Bildirimi)
Kullanılan Araç Meşru bir devlet kurumu alan adı (Kurum açıklanmadı) Teyitli

Kaynaklar

Sık sorulan sorular

Revolut sistemleri hacklendi mi?

Hayır, şirket sistemlerine teknik bir sızma gerçekleşmedi. Olay, yasal bir devlet kurumunun alan adından gönderilen yetkisiz bir e-posta talebine inanılarak verilerin şirket tarafından kendi elleriyle üçüncü taraflara gönderilmesi şeklinde gelişti.

Hangi müşteri verileri üçüncü taraflarla paylaşıldı?

Müşterilere gönderilen bildirime göre; doğum tarihleri, iletişim adresleri, telefon numaraları, pasaport ve ehliyet kopyaları, selfie fotoğrafları ve Bitcoin dahil işlem geçmişlerini içeren hesap özetleri ifşa edildi.

Müşterilerin banka hesaplarındaki fonlar güvende mi?

Evet. Revolut sözcüsünün TechCrunch'a yaptığı resmi açıklamaya göre, şirketin ana sistemleri ve müşteri fonları bu sosyal mühendislik olayından etkilenmedi.

Revolut durumu nasıl fark etti?

Şirket verileri talep eden adrese ilettikten sonra, söz konusu devlet kurumuyla rutin bir doğrulama süreci yürüttü. Bu görüşmede e-posta adresinin yetkisiz kişilerce kullanıldığı ortaya çıktı.