Een grootschalige vermeende inbreuk bij de op één na grootste overheidsbank van India

Een dreigingsactor beweert de systemen van Bank of Baroda te hebben geschonden en meer dan 1TB aan gevoelige klantgegevens te hebben buitgemaakt, aldus berichtgeving van India Today. De dataset die naar verluidt op het dark web circuleert, omvat rekeninggegevens, klantnamen, telefoonnummers, Aadhaar-nummers en leningsdossiers die zijn gekoppeld aan rekeningen bij meerdere filialen. Bank of Baroda is een van India’s grootste overheidsbanken, wat betekent dat de omvang van de mogelijke blootstelling, indien bevestigd, een aanzienlijk deel van de bankierende bevolking van het land zou treffen.

Op het moment van schrijven blijven de beweringen slechts aantijgingen van een dreigingsactor en heeft de bank geen gedetailleerde openbare bevestiging gegeven over de omvang of authenticiteit van de gelekte bestanden. Die onzekerheid is op zichzelf al onderdeel van het verhaal. Wanneer een claim over een datalek opduikt voordat er een officiële verificatie is, blijven klanten in het ongewisse, niet wetend of hun specifieke gegevens onderdeel zijn van het lek of dat de claim overdreven is. Ongeacht hoe dit specifieke incident afloopt, maakt het type gegevens dat naar verluidt is blootgelegd, vooral de Aadhaar-nummers, de inzet aanzienlijk hoger dan bij een typisch lek met e-mailadressen of wachtwoorden.

Waarom Aadhaar-nummers dit anders maken

Aadhaar is India’s biometrische nationale identificatiesysteem, en een Aadhaar-nummer functioneert vergelijkbaar met een Amerikaans socialezekerheidsnummer (Social Security number): het is een blijvende identificatiecode die gekoppeld is aan iemands identiteit en die wordt gebruikt voor alles, van het openen van bankrekeningen tot het verkrijgen van overheidssubsidies. In tegenstelling tot een wachtwoord kan een Aadhaar-nummer niet eenvoudig worden gewijzigd na een lek. Zodra het is blootgesteld samen met een naam, telefoonnummer en rekeninggegevens, wordt het een duurzame bouwsteen voor identiteitsdiefstal, leningsfraude en social engineering-aanvallen die nog jaren na de oorspronkelijke inbreuk kunnen worden uitgevoerd.

Dit is wat dit incident onderscheidt van veel datalekken die in het verleden aan bod zijn gekomen. Financiële instellingen wereldwijd hebben met soortgelijke controle te maken gehad; de ShinyHunters-aanval op Ameriprise toonde aan hoe snel bedreigde datalekken kunnen escaleren tot afpersingscampagnes, terwijl een afzonderlijke grote bankhack die leningsgegevens blootlegde aantoonde dat leningsdossiers, niet alleen spaarrekeningen, steeds aantrekkelijkere doelwitten worden voor criminelen die fraude willen plegen op naam van een slachtoffer. Wanneer nationale identiteitsnummers aan de mix worden toegevoegd, zoals hier wordt beweerd, neemt het potentieel voor langdurige schade aanzienlijk toe, wat weerklank vindt in de zorgen die zijn geuit na het datalek bij Eurail waarbij paspoortgegevens van reizigers werden blootgesteld, een ander geval waarbij door de overheid verstrekte identificatoren, niet alleen financiële gegevens, in gevaar werden gebracht.

Wat dit voor u betekent

Als u een rekening hebt bij Bank of Baroda, moet u nu al actie ondernemen, niet pas na een officiële bevestiging. Controleer allereerst uw rekeningafschriften en leningsdossiers nauwlettend op transacties of aanvragen die u niet hebt geïnitieerd. Wees ten tweede alert op phishingpogingen die naar uw echte naam, rekeningnummer of Aadhaar-gegevens verwijzen om legitiem te lijken; een oplichter met toegang tot gelekte gegevens kan berichten opstellen die veel overtuigender overkomen dan een generieke phishingmail. Overweeg ten derde om rechtstreeks contact op te nemen met de bank via officiële kanalen om te vragen of uw rekening in het kader van het onderzoek is gemarkeerd, in plaats van alleen af te gaan op beweringen op sociale media.

Het is ook goed om te onthouden dat fraude die aan Aadhaar is gekoppeld vaak verder reikt dan het bankwezen. Omdat het identificatienummer wordt gebruikt voor overheidsdiensten, telecomregistratie en andere sectoren, kan een gelekt Aadhaar-nummer in combinatie met een naam en telefoonnummer ook ver buiten het bancaire systeem worden misbruikt. Als u misbruik vermoedt, biedt de Unique Identification Authority of India mechanismen om biometrische en demografische gegevens die aan een Aadhaar-nummer zijn gekoppeld te vergrendelen of te bevriezen, wat het risico kan verkleinen dat het wordt gebruikt om nieuwe rekeningen of diensten op uw naam te openen.

Concrete actiepunten

Zolang Bank of Baroda geen officiële update geeft over de omvang van dit vermeende datalek, moeten klanten hun rekeninginformatie als mogelijk gelekt beschouwen en daarnaar handelen. Stel transactiemeldingen in als u dat nog niet hebt gedaan, controleer recente afschriften op onbekende activiteiten en klik niet op links in ongevraagde berichten die zogenaamd van de bank afkomstig zijn. Als u een telefoontje of bericht ontvangt waarin specifieke rekeninggegevens worden genoemd, verifieer dit dan onafhankelijk via de officiële klantenservicelijn van de bank in plaats van rechtstreeks te reageren.

Dit incident herinnert ons eraan dat datalekken waarbij overheidsidentificatoren betrokken zijn, gevolgen hebben die langer duren dan de eerste nieuwscyclus. Goed geïnformeerd blijven, beweringen verifiëren via officiële communicatie van de bank en uw financiële en identiteitsgegevens regelmatig controleren, blijven de meest effectieve verdedigingslinies terwijl onderzoekers en de bank werken aan het vaststellen van de volledige omvang van dit vermeende lek.