7月27日,软件工程师、CashlessConsumer创始人斯里坎特·拉克什马南在暗网监控网站ransomware.live上最先发现了这起事件。一个威胁行为者声称已侵入印度巴罗达银行系统,并将1TB数据免费挂在暗网上,样本文件随即被放出。拉克什马南把这些样本转发到X平台,并确认链接仍然有效。“这是一场网络灾难。”他对印度今日科技频道说。

根据威胁行为者的描述,被公开的数据集覆盖面极广。它包含了储蓄账户和活期账户信息、贷款记录、网银用户详细资料、NRI及企业银行服务记录、客户支持物料,以及与各分支机构和ATM相关的记录。一旦这些信息被恶意利用,账户持有人可能面临精准诈骗、身份冒用和金融欺诈的连锁风险,因为其中还涉及Aadhaar号码、姓名等关键个人标识。Aadhaar作为印度的生物识别身份系统,在日常办贷、开户、领福利等场景中几乎等同于公民的数字身份证,其泄露所带来的后果远非普通密码更换可比。

打开网易新闻 查看精彩图片

拉克什马南在初步验证后表示,公开的文件确实包含大批银行内部记录和客户相关材料。“我已经初步核实了这些文档,发现里面有银行的各种内部文件。”他告诉印度今日科技频道。这些文件涉及分行审计、贷款评估文档、内部通讯记录、风控调查案卷、bobWorld审计报告,以及来自全国多个巴罗达银行分支的客户数据,包括开户申请表等。这意味着泄露不仅有底层的客户隐私,还包括银行自身的风控内审记录,相当于让外界窥见了这家大型银行的后台运作细节。

到目前为止,尚没有任何个人或组织公开宣称对这起事件负责。但拉克什马南提到,一个相对较新的黑客组织TripleX有可能参与了此次攻击。他解释说:“攻击者——TripleX——此前曾涉足一家印尼银行,现在把这个完整的数据集公开在了Tor网站上。”今年5月,TripleX就攻破了印尼最大的国有银行之一印尼国家银行,窃取了约2TB数据,涵盖合同、个人身份信息、金融交易历史及内部银行文件。此次巴罗达银行被指遭遇的手法,与五个月前的情形颇为相似:同样是大规模数据拖取、同样在暗网公开、同样指向一家有国有背景的主要银行。

从目前公开的资料看,这起事件仍处于“涉嫌”阶段,巴罗达银行方面尚未正式确认内部系统是否遭到实质性入侵,也没有发布官方声明。但安全研究员的初步验证和已在网上流出的样本,让这起指控的可信度大大增加。尤其是分行审计报告、内部通讯和风控调查文件这类高度敏感的内部文档,通常储存在受严格权限管理的系统中,若真被完整拖取,说明攻击者可能已获得了较高的访问级别或利用了内部薄弱环节。

在事件未有定论的情况下,把威胁行为者的声称和第三方的验证分开来看尤为重要。一边是匿名的网络攻击者宣称握有海量数据并免费散布,另一边是安全研究员基于样本确认了文件的真实性。这种不对称的验证虽然不足以得出正式结论,却已经将问题推到了必须回应的层面。数据泄露事件中,沉默的时间越长,用户和市场的疑虑就会越深。五个月前TripleX攻击印尼国家银行后,该银行被迫启动大规模用户通知和内部安全整改,如今印度巴罗达银行的处境也很可能面临相似的合规压力和声誉考验。