İngiliz fintech şirketi Revolut’a sızdığını iddia eden hackerlar fidye talebinde bulundu.
“iamnotavillain” olarak bilinen grup, çevrimiçi bankanın 24 saat içinde yaklaşık 3 milyon dolar fidye ödememesi halinde yüzlerce müşteriye ait gizli bilgileri satmakla tehdit ediyor. Financial Times, haberi Çarşamba 16 Eylül’de duyurdu.
Revolut, FT’ye yaptığı açıklamada “Bu iddiaları ortaya atan kişiler ya da gruptan doğrudan bir temas ya da talep almadık” dedi.
FT’ye göre talebin kamuoyuna açık şekilde yapılması alışılmadık. Hackerlar genellikle fidye taleplerini gizli yürütüyor ve hedef ödemeyi reddederse ya da görüşmeye yanaşmazsa, hack detaylarını karanlık ağa sızdırarak durumu kamuoyuna duyuruyor.
Rapor, hackerların mesajında Revolut’tan 6.000 XMR, yani Monero para birimiyle ödeme yapılmasını istediğini belirtiyor. Bu tutar, 17 Eylül Perşembe sabahı itibarıyla 2,9 milyon dolar ediyor.
Mesajda “Ödeme yapılmazsa tüm veriler satılacak ve kan ellerinizde olacak” denildi.
Fidye talebini yayımlamasının hemen ardından hackerlar FT’ye, kimliği belirsiz bir kullanıcının sözde Revolut belgeleri arasında gezindiğini gösteren bir video klip gönderdi. Belgeler arasında müşterilere ait sürücü belgeleri, pasaportlar ve kimlik doğrulama için kullanılan KYC fotoğrafları yer alıyordu.
Rapora göre veri ihlali en az 680 müşteri hesabını etkiledi. İhlal, hackerların İtalyan hükümetine ait bir e-posta sistemine sızmasıyla gerçekleşti.
Kolluk kuvveti gibi davranan saldırganlar, birkaç ay boyunca belirli Revolut müşteri hesaplarına ilişkin bilgi talep edebildi. FT’nin daha önceki haberine göre amaç, Avrupa’nın en değerli fintech şirketindeki “kripto balinalarını” hedeflemekti.
Revolut, sistemlerinin ve müşteri fonlarının ihlalden etkilenmediğini, kolluk kuvvetlerini ve düzenleyicileri bilgilendirdiğini açıkladı.
PYMNTS, Çarşamba günü kaleme aldığı yazıda bu olayın Federal Reserve Ulusal Bilgi Merkezi’ndeki yakın tarihli kesintiyle birlikte finans kurumları için ortaya çıkan yeni bir sorunu gösterdiğini belirtti.
Rapor şu değerlendirmeyi yapıyor: “Bankalar yıllarca kendi savunmalarını güçlendirdi ve tedarikçilerini inceledi. Bir sonraki risk çevresi, bankaların güvenmek zorunda olduğu kurumları da kapsayabilir ve bu daha zor kontrol edilebilir.”
Aynı rapor, PYMNTS Intelligence’ın Ağustos verilerine atıf yaparak firmaların yüzde 65’inin önümüzdeki 12 ay içinde kimlik doğrulama ve KYC otomasyonunu benimsemeyi ya da genişletmeyi planladığını gösterdi.
PYMNTS Intelligence’ın Ocak ayında yayımlanan “When ‘Good Enough’ Isn’t Enough: Digital Identity Verification in the Age of Bots and Agents” başlıklı raporuna göre finans hizmetleri şirketleri, kimlik doğrulama başarısızlıkları nedeniyle yaklaşık 34 milyar dolar gelir kaybediyor.