DriveWealth kimdir, Revolut'la bağı ne?
DriveWealth, yatırım şirketlerine emir iletimi ve takas hizmeti sunan ABD merkezli bir aracı kurum. Şirket geçmişte, Revolut uygulaması üzerinden ABD hisseleri alıp satan müşteriler için aracılık hesaplarını doğrudan tutuyordu. Revolut, Birleşik Krallık, Avrupa Ekonomik Alanı (AEA) ve Avustralya'daki müşterilerini Aralık 2023 ile Haziran 2025 arasında bu yapıdan başka bir modele taşıdı.
Bu nedenle ihlalin etkisi bölgeye göre farklılaşıyor:
| Müşteri grubu | Durum |
|---|---|
| ABD'deki hisse işlem hesabı sahipleri | Etkilenen kullanıcılar arasında |
| Birleşik Krallık, AEA ve Avustralya | Yalnızca geçişten önceki eski kayıtlar açığa çıktı |
| Bu bölgelerde geçişten sonra açılan hesaplar | Etkilenmemesi bekleniyor |
Revolut mobil uygulamasının hisse senedi yatırım ekranı (2020). Görsel: MKoala, Wikimedia Commons, CC BY-SA 4.0. Olayın kendisine ait bir kare değildir.
Hangi veriler çalındı?
Açıklamalara göre çalınan kayıtlar şu bilgileri içeriyor:
- Ad soyad
- E-posta adresi ve telefon numarası
- Posta adresi
- İstihdam bilgileri
- Vatandaşlık, yaş ve cinsiyet
- Kısmi DriveWealth hesap numaraları
Şirketlere göre parolalar, ödeme kartı numaraları, banka hesap bilgileri, Revolut şifreleri ve geçiş kodları ile kimlik belgeleri çalınan veriler arasında yer almıyor. Revolut, kendi sistemlerinin ele geçirilmediğini ve müşteri fonlarının güvende olduğunu açıkladı.
Etkilenen müşteri sayısı ise bilinmiyor. The Register'a göre iki şirket de bu konudaki sorulara yanıt vermedi. Her iki şirket, etkilenmiş olabilecek kullanıcılarla e-posta yoluyla iletişime geçti.
Eylül'de ikinci olay
The Register'ın haberine göre bu, Revolut müşterilerini bu ay etkileyen ikinci olay. 14 Eylül'de ortaya çıkan ilk olayda suçlular, meşru bir devlet e-posta alan adını kullanarak sahte resmî bilgi talepleri gönderdi ve bu yolla hassas müşteri verileri elde etti. O olayda açığa çıkan bilgiler arasında pasaportlar, ehliyetler, doğrulama selfie'leri, doğum tarihleri, adresler, telefon numaraları, e-posta adresleri ile finansal ve işlem bilgileri bulunuyordu.
İki olayın ortak noktası, doğrudan teknik bir açık yerine insan faktörünü hedef alan yöntemlerin kullanılması: ilkinde sahte resmî talepler, ikincisinde üçüncü taraf bir iş ortağına yönelik sosyal mühendislik.
Asıl risk: kişiye özel dolandırıcılık
DriveWealth, çalınan bilgilerin kimlik dolandırıcılığı, kimliğe bürünme, yeni sosyal mühendislik girişimleri ya da istenmeyen iletişim için kullanılabileceği uyarısında bulundu. Ad, telefon, adres, meslek ve yatırım geçmişi bir araya geldiğinde saldırganlar, kurbanın gerçek bilgilerini içeren ikna edici oltalama mesajları ve telefon aramaları hazırlayabilir.
Müşteriler ne yapmalı?
Şirketlerin ve haber kaynaklarının önerileri şöyle özetlenebilir:
- Revolut ya da DriveWealth adına gelen beklenmedik e-posta, SMS ve aramalara karşı temkinli olun; bağlantılara tıklamayın.
- İletişimin gerçek olup olmadığını yalnızca resmî uygulama üzerinden doğrulayın.
- Hesap hareketlerinizi düzenli olarak kontrol edin.
- Gerekirse kredi izleme hizmeti ya da dolandırıcılık uyarısı kullanmayı değerlendirin.
- Hiçbir koşulda şifre, geçiş kodu, tek kullanımlık kod ya da kart bilgisini telefonda veya mesajla paylaşmayın.
Olay, finans kuruluşlarının güvenliğinin yalnızca kendi sistemleriyle sınırlı olmadığını, eski iş ortaklarında düzenleyici yükümlülükler gereği yıllarca saklanan verilerin de ciddi bir saldırı yüzeyi oluşturduğunu bir kez daha gösteriyor.
Kapak fotoğrafı: Revolut'un Londra'daki genel merkez binasından bir ayrıntı. Fotoğraf: Alerove, Wikimedia Commons, CC0. Olayın kendisine ait bir kare değildir.
Kaynaklar
- The Register: https://www.theregister.com/cyber-crime/2026/09/25/another-week-another-data-breach-for-revolut-customers/5299092
- Crowdfund Insider: https://www.crowdfundinsider.com/2026/09/312903-revolut-customers-caught-in-drivewealth-data-breach-after-third-party-security-incident/
TR Siber Ekibi