Egy TripleX néven ismert fenyegető szereplő állítólag nagyjából 1 terabájtnyi, a Bank of Baroda ügyfeleihez köthető adatot tett közzé, amely szabadon letölthető, és Aadhaar-számokat, bankszámlaadatokat, valamint kölcsönfájlokat tartalmaz együttesen. Ez nem szétszórt, részleges rekordok gyűjteménye. A szivárogtatásról szóló beszámolók szerint az adatállomány egy teljes személyazonossági dossziét alkot – azt a fajta átfogó profilt, amely egy adatszivárgást a csalás kész eszköztárává alakít.
Az érintett adatok mérete és összetétele miatt ezt az esetet érdemes részletesen megérteni, egyrészt azért, hogy lássuk, hogyan halmozódnak az adatszivárgások az idő múlásával, másrészt hogy az érintettek mit tehetnek valójában.
Mit tartalmaz pontosan a TripleX adatállomány?
A kiszivárogtatott archívum állítólag Aadhaar-számokat – India szinte egyetemes biometrikus személyazonosító számát – párosít bankszámlaadatokkal és kölcsönrekordokkal. Önmagában mindegyik adattípus érzékeny. Az Aadhaar-számokat a kormányzati szolgáltatások, a bankszektor, a telekommunikációs regisztráció és számtalan hitelesítési folyamat során használják. A bankszámlarekordok egyenlegeket, tranzakciós mintákat és számlatulajdonosi adatokat tárnak fel. A kölcsönfájlok további réteget adnak hozzá, gyakran jövedelmi információkkal, foglalkoztatási részletekkel és törlesztési előzményekkel.
Amikor ez a három kategória egyetlen fájlban szerepel, ahelyett, hogy különböző szivárgások között lenne szétszórva, bárki, aki letölti az adatállományt, sokkal használhatóbb profilt kap, mint amit egy-egy önálló szivárgás nyújtana. A nagyobb indiai adatszivárgások utóhatásait nyomon követő csaláskutatók egy ismerős mintát írnak le: néhány héten belül azt követően, hogy egy ilyen adatállomány elérhetővé válik, az érintettek adathalász kísérletekről, hitelcsalásokról és személyiséglopásos átverésekről kezdenek beszámolni, amelyek konkrét számlaadatokat idéznek, mesterséges hitelességet kölcsönözve a csalásnak.
Miért sokszorozza meg a kockázatot az Aadhaar és a banki adatok összekapcsolása?
Az, hogy ezt a szivárgást súlyosabbnak ítélik egy átlagos hitelesítőadat-szivárgásnál, abból fakad, ahogyan a személyazonosság-ellenőrzés működik Indiában. Az Aadhaar-számok mesterkulcsként szolgálnak a személyazonosság igazolásához a pénzügyi szolgáltatások, a kormányzati portálok és a távközlési szolgáltatók körében. Amikor egy csaló már birtokában van egy célpont Aadhaar-számának, valamint bankszámla- és hiteladatainak, meggyőző ürügyeket tud felépíteni – például banki képviselőnek adhatja ki magát, aki egy valós hitelről beszél, hivatkozhat a tényleges egyenlegre, vagy személyazonosság-alapú csalási kísérletet indíthat, amihez egyébként sokkal több social engineeringre lenne szükség.
Ez az alapvető különbség a részleges adatszivárgás és a teljes dosszié között. Egy kiszivárgott e-mail-cím vagy telefonszám önmagában belépési pontot ad a csalónak. Az Aadhaar-számok a pénzügyi számlaadatokkal kombinálva megadják azt a tartalmat, ami már az első kapcsolatfelvétel alkalmával meggyőzővé teszi a támadást.
Hogyan kapcsolódik ez a szivárgás a Bank of Baroda korábbi felhőkitettségéhez?
Nem ez az első alkalom, hogy a Bank of Baroda ügyféladatai a bank ellenőrzésén kívül bukkantak fel. 2025 szeptemberében az UpGuard biztonsági cég arról számolt be, hogy egy nyilvánosan elérhető, harmadik fél által üzemeltetett felhő-adatbázisban több mint 273 000 indiai banki rekordot találtak – egy olyan esetről, amelyet egy korábbi jelentés arról, hogyan szivárogtatott ki egy felhőszolgáltató 6000 rekordot részletezett a bankhoz kötődően. Ez a kitettség egy rosszul konfigurált, harmadik félhez tartozó adatbázisból eredt, nem pedig a bank saját rendszerei elleni közvetlen támadásból, ám ugyanarra az alapvető problémára mutatott rá, amely most a TripleX adatszivárgásban is látható: érzékeny pénzügyi és személyazonossági adatok vándorolnak a szállítói és felhőinfrastruktúrán keresztül, következetes védelem nélkül.
Ezt a két esetet együttesen nézve egy minta rajzolódik ki, nem elszigetelt esemény. A nagy pénzintézetek egyre inkább külsős felhőszolgáltatókra és adatfeldolgozókra támaszkodnak, és minden további fél, amely az ügyféladatokat kezeli, egy újabb pontot jelent, ahol egy hibás konfiguráció, gyenge hozzáférés-szabályozás vagy adatszivárgás ismét ugyanazokat az alapadatokat fedheti fel.
Mit jelent ez Önnek?
Ha Ön a Bank of Baroda ügyfele, vagy Aadhaar-hoz kapcsolt pénzügyi számlákkal rendelkezik Indiában, ezt a szivárgást érdemes komolyan venni, akkor is, ha közvetlen értesítést nem kapott. Mivel az Aadhaar-számokat oly sok szolgáltatásban újrahasználják, egy adatkészletben történő megjelenésük egyetlen banki kapcsolaton túlmutató tovagyűrűző hatást válthat ki.
Kezdje azzal, hogy szorosan figyeli bankszámlakivonatait és hiteleit, keresve a szokatlan tevékenységeket. Legyen szkeptikus a kéretlen hívásokkal, üzenetekkel vagy e-mailekkel szemben, amelyek konkrét számla- vagy hiteladatokat idéznek, mivel a csalók egyre gyakrabban használják a kiszivárogtatott adatokat arra, hogy a csalárd megkeresést hitelesnek tüntessék fel. Fontolja meg a tranzakciós riasztások beállítását, ha még nem tette volna meg, és ellenőrizze, hogy bankja vagy egy hitelinformációs ügynökség kínál-e olyan személyazonosság-figyelő szolgáltatást, amely jelzi az Aadhaar-számának vagy pénzügyi azonosítóinak szokatlan használatát.
Érdemes azt is áttekinteni, hogy mely harmadik felek és alkalmazások férhetnek hozzá az Aadhaar-számához vagy banki adataihoz, mivel az ilyen szivárgások gyakran nem magától a banktól, hanem az adatokat a bank nevében kezelő szállítóktól és közvetítőktől erednek – ugyanaz a dinamika, ami a Bank of Baroda korábbi felhőkitettségében is látható volt.
A következő szivárgás előtt járva
A Bank of Baroda Aadhaar-adatszivárgása emlékeztet arra, hogy a személyazonossági adatoknak nem kell egyetlen drámai hackerből származniuk ahhoz, hogy veszélyessé váljanak. A különböző szivárgásokból idővel összegyűjtött töredékek – ha egyszer összekapcsolják őket – olyan teljes profilt hozhatnak létre, amely a csalást sokkal könnyebben és meggyőzőbben végrehajthatóvá teszi. A számlatevékenység rendszeres áttekintése, az Aadhaar-számát tároló szolgáltatások számának korlátozása és a kéretlen pénzügyi kommunikáció fenntartásokkal kezelése olyan gyakorlati lépések, amelyek csökkentik a kitettségét, függetlenül attól, hogy adatai hogyan vagy mikor kerültek illetéktelen kezekbe.




