Revolut vakası ve en zayıf halka
Finans sektöründe güvenlik denildiğinde aklımıza önce şifreleme teknolojileri, çok katmanlı koruma sistemleri ve yapay zekâ destekli siber savunma geliyor. Bankalar ve fintek şirketleri, doğrudan kendilerine yönelik saldırılara karşı her yıl milyarlarca dolarlık yatırım yapıyor. Kaleler hiç olmadığı kadar sağlam.
Ama bazen sorun kalenin duvarlarında değil, sorgusuz açılan kapısında ortaya çıkıyor.
Eylül 2026'da yaşanan Revolut vakası, finans dünyasına tam da bunu hatırlattı. İlk haberlerde olay sıradan bir veri ihlali gibi sunuldu. Oysa ortaya çıkan tablo, bir bankanın siber saldırıya uğramasından çok daha önemliydi. Ülkenin resmi dijital iletişim altyapısına duyulan güven, finans sektörüne karşı silaha dönüştürülmüştü.
Çalınan ilk şey veri değil, güvendi
Saldırganlar Revolut'un sistemlerini aşmaya çalışmadılar. Bunun yerine İtalya'nın resmi sertifikalı elektronik posta sistemi PEC (Posta Elettronica Certificata) üzerinden hareket ettiler. Kamu kurumlarından geliyormuş gibi görünen, hukuki formatta hazırlanmış sahte adli veri talepleri aylar boyunca Revolut'un uyum ekiplerine iletildi.
Kurum açısından bakıldığında her şey olağan görünüyordu. Resmi kanal, resmi dil ve yasal süreç izlenimi veren belgeler…
Sonuçta şirket, yaklaşık 680 yüksek varlıklı kripto müşterisine ait kimlik doğrulama (KYC) bilgileri, pasaport ve kimlik belgeleri ile hesap ve işlem verilerinin bir bölümünü gerçek bir soruşturmaya yanıt verdiğini düşünerek saldırganlara iletti.
Bu olayın en çarpıcı yanı şu: Saldırganlar bankanın güvenlik duvarını değil, bankanın güven mekanizmasını hedef aldı.
Yeni tehdit: Kamu altyapısının suistimali
Siber güvenlik literatüründe giderek daha fazla konuşulan bir kavram var: Public Infrastructure Exploitation. Yani devletlerin sunduğu dijital altyapıların, üçüncü taraflara saldırmak için kullanılması.
Bugün e-devlet sistemleri, dijital kimlik platformları, resmi elektronik posta ağları, kurumlar arası belge yönetim sistemleri ve merkez bankalarının mesajlaşma altyapıları yalnızca kamunun değil, finansal sistemin de görünmez omurgasını oluşturuyor.
Bir bankanın müşteri tanıma süreci kamu kimlik altyapısına dayanıyor. Bir fintek şirketi resmi veri taleplerini devletin dijital kanallarından alıyor. Ödeme kuruluşları hukuki doğrulamaları kamu sistemleri üzerinden yürütüyor.
Dolayısıyla bu zincirin herhangi bir halkasında yaşanacak bir kimlik avı veya yetki suistimali, doğrudan finans sektörünü hedef alan bir Truva Atı'na dönüşebiliyor.
Sıfır Güven İlkesi (Zero Trust) tüm departmanlara girmeli
Uzun yıllardır bilgi teknolojileri ekipleri Zero Trust prensibiyle çalışıyor. Hiçbir kullanıcıya, cihaza veya ağa peşinen güvenilmiyor; her işlem yeniden doğrulanıyor.
Revolut vakasının asıl mesajı teknik ekiplerden çok hukuk ve uyum departmanlarına yönelik. Bundan sonra "Talep devlet kanalından mı geldi?" yanı sıra "Bu talep bağımsız bir kanaldan doğrulandı mı?" sorusu akıllara gelmeli.
Mahkeme kararı görünümündeki her veri talebi; ikinci bir resmi teyit, kayıtlı telefon doğrulaması veya merkezi bir doğrulama platformu üzerinden kontrol edilmeden işleme alınmamalı. Dijital çağda resmiyet, tek başına güvenin kanıtı olmaktan çıktı.
Kamunun sorumluluğu
Bu olay yalnızca finans kurumlarının değil, kamu otoritelerinin de sorumluluğunu yeniden tanımlıyor.
Kamu kurumlarının sunduğu dijital hizmetler artık sadece vatandaşlara kolaylık sağlamıyor; küresel finans sistemine güven üretiyor. Bu nedenle resmi e-posta ağları, dijital kimlik sistemleri ve elektronik imza altyapıları kritik finansal altyapılar kadar güçlü güvenlik standartlarına sahip olmak zorunda.
Güçlü çok faktörlü kimlik doğrulama, biyometrik erişim, ayrıcalıklı hesapların sürekli izlenmesi ve kamu görevlilerine yönelik gelişmiş kimlik avı korumaları artık teknik tercih değil, ekonomik güvenliğin parçası.
Güvenin yeni tanımı
Finans sektörü uzun yıllar güvene yatırım yaptı. Şifreleme algoritmaları, dijital imzalar ve güvenlik protokolleri bunun temeliydi. Şimdi buna yeni bir katman ekleniyor: kurumlar arası dijital güven.
Yarının en büyük siber saldırıları bankaların veri merkezlerine, bankaların güvenmek zorunda olduğu kamu ya da özel dış kurumlardan gelebilir.
Çünkü zincirin en zayıf halkası en çok güvenilen sistemdir.