Masovna navodna povreda u drugoj najvećoj javnoj banci Indije

Akter prijetnje tvrdi da je provalio u sustave Bank of Baroda i ukrao više od 1 TB osjetljivih podataka o klijentima, prema izvještaju India Todaya. Skup podataka za koji se navodi da kruži dark webom uključuje podatke o računima, imena klijenata, telefonske brojeve, Aadhaar brojeve i evidencije kredita povezane s računima iz više poslovnica. Bank of Baroda jedna je od najvećih javnih banaka u Indiji, što znači da bi razmjeri potencijalne izloženosti, ako budu potvrđeni, obuhvatili značajan dio bankarske populacije zemlje.

U trenutku pisanja ovog teksta, tvrdnje su i dalje navodi aktera prijetnje, a banka nije objavila detaljnu javnu potvrdu opsega ili autentičnosti procurjelih datoteka. Ta neizvjesnost i sama po sebi dio je priče. Kada se tvrdnja o proboju pojavi prije službene provjere, klijenti ostaju u neizvjesnosti, nesigurni je li njihov konkretan podatak dio curenja ili je tvrdnja preuveličana. Bez obzira na to kako se ovaj incident razriješi, vrsta podataka koji su navodno izloženi, osobito Aadhaar brojevi, znatno podiže ulog u usporedbi s uobičajenim probojima koji uključuju adrese e-pošte ili lozinke.

Zašto Aadhaar brojevi čine ovaj slučaj drugačijim

Aadhaar je indijski biometrijski nacionalni identifikacijski sustav, a Aadhaar broj funkcionira slično kao broj socijalnog osiguranja u Sjedinjenim Državama: to je trajni identifikator vezan uz identitet osobe i koristi se za sve, od otvaranja bankovnih računa do pristupa državnim subvencijama. Za razliku od lozinke, Aadhaar broj se nakon curenja ne može jednostavno promijeniti. Nakon što je izložen uz ime, telefonski broj i podatke o računu, postaje trajna osnova za krađu identiteta, prijevare s kreditima i napade društvenog inženjeringa koji se mogu pokušavati godinama nakon početnog proboja.

Upravo to odvaja ovaj incident od brojnih proboja o kojima smo ranije izvještavali. Financijske institucije diljem svijeta bile su pod sličnom lupom; napad grupe ShinyHunters na Ameriprise pokazao je koliko brzo prijeteće curenje podataka može prerasti u iznuđivačke kampanje, dok je poseban veliki bankarski proboj koji je razotkrio podatke o kreditima pokazao da su evidencije kredita, a ne samo depozitni računi, sve privlačnije mete kriminalcima koji žele počiniti prijevaru u ime žrtve. Kada se u priču dodaju i nacionalni identifikacijski brojevi, kao što se ovdje navodi, potencijal za dugoročnu štetu znatno raste, podsjećajući na zabrinutosti izražene nakon proboja u Eurailu koji je otkrio podatke o putovnicama 300 000 putnika, još jednog slučaja u kojem su ugroženi državni identifikatori, a ne samo financijske pojedinosti.

Što to znači za vas

Ako imate račun u banci Bank of Baroda, praktičan odgovor trebao bi započeti odmah, a ne nakon službene potvrde. Prvo, pomno pratite izvode sa svog računa i evidenciju kredita radi bilo kakvih transakcija ili zahtjeva koje niste sami pokrenuli. Drugo, budite oprezni prema pokušajima krađe identiteta (phishing) koji se mogu pozivati na vaše pravo ime, broj računa ili Aadhaar podatke kako bi djelovali legitimno; prevarant koji ima pristup procurjelim podacima može kreirati poruke koje izgledaju mnogo uvjerljivije od generičke phishing e-pošte. Treće, razmislite o tome da izravno kontaktirate banku službenim kanalima i upitate je li vaš račun označen u sklopu istrage, umjesto da se oslanjate isključivo na tvrdnje s društvenih mreža.

Također vrijedi zapamtiti da prijevare povezane s Aadhaarom često nadilaze bankarstvo. Budući da se identifikator koristi u državnim službama, registraciji telekomunikacija i drugim sektorima, procurjeli Aadhaar broj u kombinaciji s imenom i telefonskim brojem može se zloupotrijebiti i izvan bankarskog sustava. Ako sumnjate na zlouporabu, indijska Jedinstvena identifikacijska uprava (Unique Identification Authority) nudi mehanizme za zaključavanje ili zamrzavanje biometrijskih i demografskih podataka povezanih s Aadhaar brojem, čime se može smanjiti rizik da se oni iskoriste za otvaranje novih računa ili usluga na vaše ime.

Što poduzeti

Dok Bank of Baroda ne objavi službenu informaciju o opsegu ovog navodnog proboja, klijenti bi trebali svoje računske podatke tretirati kao potencijalno izložene i u skladu s tim postupati. Uključite obavijesti o transakcijama ako to već niste učinili, pregledajte nedavne izvode radi neuobičajenih aktivnosti i izbjegavajte klikanje na poveznice u neželjenim porukama za koje se tvrdi da dolaze iz banke. Ako primite poziv ili poruku u kojoj se navode konkretni podaci o računu, neovisno ih provjerite putem službene korisničke podrške banke, umjesto da izravno odgovarate.

Ovaj incident podsjetnik je da proboji koji uključuju državne identifikatore nose posljedice koje traju i nakon što prve vijesti prođu. Biti informiran, provjeravati tvrdnje putem službenih komunikacija banke i redovito nadzirati svoje financijske i identitetske evidencije i dalje su najučinkovitije obrane dok istražitelji i banka rade na potvrđivanju punog opsega ovog navodnog proboja.