Dijital bankacılığın en büyük isimlerinden Revolut, alışılmışın dışında bir siber güvenlik skandalıyla karşı karşıya. Ancak bu kez saldırganların Revolut'un sistemlerine girip müşterilerin hesaplarını ele geçirmesi söz konusu değil.
Hackerlar, gerçek bir devlet kurumunun e-posta alan adını kullanarak resmi görünümlü bilgi talepleri gönderdi. Revolut da bu talepleri gerçek kabul ederek bazı müşterilerine ilişkin hassas bilgileri karşı tarafa iletti.
Şirket, olayın fark edilmesinin ardından ilgili e-posta adresini engellediğini, devlet kurumunu, kolluk kuvvetlerini, veri koruma makamlarını ve finansal düzenleyicileri bilgilendirdiğini açıkladı. Revolut ayrıca kendi sistemlerinin ve müşterilerin paralarının etkilenmediğini belirtiyor.
Pasaporttan Bitcoin geçmişine kadar her veriye ulaştılar
Olayın boyutunu çarpıcı hale getiren ise gönderilen verilerin niteliği.
Revolut'un etkilenen müşterilere yaptığı bildirimlerde saldırganların eline geçmiş olabilecek bilgiler arasında pasaport veya ehliyet kopyaları, kimlik doğrulama selfie'si, ad-soyad, doğum tarihi, adres, telefon ve e-posta bilgileri bulunuyor.
Bununla da sınırlı değil.
Bildirimlerde IBAN ve hesap bilgileri, hesap özetleri, para çekme kayıtları ve tüm işlem geçmişinin de paylaşılmış olabileceği belirtiliyor. Kripto para kullanan müşteriler açısından en dikkat çekici ayrıntı ise işlem geçmişinin Bitcoin hareketlerini de kapsaması.
Bu nedenle olay, klasik bir kredi kartı veya banka hesabı veri sızıntısından farklı bir risk taşıyor. Kimlik belgesiyle finansal hareketlerin aynı veri setinde bulunması, saldırganların belirli müşterileri hedef alan dolandırıcılık ve kimlik hırsızlığı girişimlerinde kullanabileceği son derece değerli bir bilgi kombinasyonu oluşturuyor.
DİJİTAL AYAK İZİ VE KİMLİK AVCILIĞI
Bilindiği gibi veri dolandırıcılığı, kişisel, finansal veya kurumsal verilerin yetkisiz kişilerce ele geçirilerek şantaj, kimlik hırsızlığı ve hesap boşaltma gibi yasa dışı amaçlarla kullanılması. Hizmet aldığınız büyük şirketlerin sistemlerine siber saldırı düzenlenerek, milyonlarca kullanıcıya ait veri setlerinin (kimlik no, adres, bakiye bilgisi) karanlık ağda (dark web) satışa çıkarılması mümkün.
Siber saldırganlar, gelişen teknolojiyi ve yapay zekayı kullanarak banka bilgilerinden biyometrik verilere kadar her türlü hassas bilgiyi hedef almakta
Veri dolandırıcılığında en sık kullanılan yöntemler ve korunma yolları aşağı
- Kimlik Avı (Phishing): Güvenilir bir kurum, banka veya e-ticaret sitesi gibi davranarak e-posta ya da sahte web siteleri üzerinden şifrelerinizi ve kredi kartı bilgilerinizi çalma yöntemidir.
- Sesli Kimlik Avı (Vishing): Dolandırıcıların sizi telefonla arayarak, kendilerini polis, savcı veya banka görevlisi olarak tanıtıp doğrulama kodlarını ya da kimlik bilgilerinizi talep etmesidir.
- Sosyal Medya Tuzakları ve Veri Hasadı: Popüler fotoğraf akımları, yapay zeka testleri veya "kayıp çocuk" benzeri yanıltıcı paylaşımlarla kullanıcıların yüz verilerini ve kişisel bilgilerini toplama stratejisidir.
Korumak İçin Alabileceğiniz Önlemler
- İki Faktörlü Kimlik Doğrulamayı (2FA) Açın: Şifreniz ele geçirilse bile, telefonunuza veya doğrulama uygulamanıza gelecek ek onay kodu olmadan hesaplarınıza erişilmesini engeller.
- Benzersiz Şifreler Kullanın: Her platform için birbirinden farklı, karmaşık ve tahmin edilmesi zor şifreler belirleyin. Bir sitenin verisi sızdırıldığında diğer hesaplarınız güvende kalır.
- Bağlantılara Doğrudan Tıklamayın: Bankanızdan veya bir kargo şirketinden gelmiş gibi görünen e-posta/SMS linklerine tıklamak yerine, kurumun resmi web sitesini tarayıcınıza kendiniz yazarak ziyaret edin.
- Dijital Ayak İzinizi Sınırlandırın: Sosyal medyada çok fazla kişisel bilgi (doğum tarihi, anne kızlık soyadı ipuçları, konum) paylaşmaktan kaçının.
- Bir veri sızıntısından şüpheleniyorsanız veya daha spesifik bir konuda desteğe ihtiyacınız varsa belirtmeniz durumunda şunları yapabiliriz:
- Şüpheli bir e-postanın veya mesajın sahte olup olmadığını inceleyebiliriz.
- Mevcut hesaplarınız için güvenlik sıkılaştırma adımlarını planlayabiliriz.Veri ihlaline uğramış bir hesabınız varsa atılması gereken hukuki ve teknik adımları listeleyebiliriz.