De gegevens van bijna 3,5 miljoen gebruikers voor mobiele portemonnee en betalingsapp MobiKwik zijn naar verluidt te koop op een hackerforum op het dark web. De dataset is ongeveer 8,2 TB groot en bevat details van KYC-documenten, Aadhaar- kaarten, creditcardgegevens, mobiele telefoonnummers die zijn gekoppeld aan de MobiKwik-portemonnee, enz.
De claim werd begin maart voor het eerst ingediend door onafhankelijk beveiligingsonderzoeker Rajshekhar Rajaharia, die eerder ook andere datalekken aan het licht bracht. MobiKwik heeft echter categorisch alle claims van elk datalek ontkend en een gedetailleerde blogverklaring gepubliceerd.
Rajaharia heeft echter steun gevonden van anderen op het gebied van cyberveiligheid, waaronder de Franse cyberbeveiligingsexpert Elliot Anderson, ook bekend als Robert Baptiste, die ook op Twitter postte dat het lek echt lijkt te zijn. De Australische webbeveiligingsonderzoeker Troy Hunt, de maker van ‘haveibeenpawned’, steunde ook de bevindingen van Rajaharia.
Lees meer | Govt ontkent datalek van 7 miljoen BHIM-gebruikers, cybersecurity-bedrijf handhaaft zijn claim
Het lijkt erop dat de gegevens beschikbaar zijn voor doorzoeken via een link met behulp van de Tor-browser. Veel gebruikers gingen ook naar Twitter om te delen hoe ze hun gegevens en persoonlijke informatie, inclusief creditcard- en betaalpasgegevens, via deze link hadden gevonden. Rajaharia heeft ook een kopie van deze link gedeeld met indianexpress.com .
De link toont KYC of Know Your Customer-gegevens voor veel van de gebruikers, en informatie zoals Aadhaar-kaart , handtekeningen, enz. Kan worden bekeken. Zoeken is momenteel echter uitgeschakeld op de link. Rajaharia zei dat ze ook veel van de gegevens hebben gemaskeerd, zodat bedreigingsactoren deze gegevens niet kunnen misbruiken en zei dat ze de zoekfunctionaliteit moesten uitschakelen omdat bots werden gebruikt om de gegevens te scannen.
Lees meer | Uitgelegd: Hoe groot is het datalek in Bigbasket?
Ondertussen heeft het bedrijf in een blogpost gezegd dat er geen datalek is geweest. In een gedetailleerde blogpost schreef het bedrijf dat “zijn gegevensbeveiliging zeer serieus neemt en volledig voldoet aan de toepasselijke gegevensbeveiligingswetten”. Het zei ook dat “het een langlopend Bugs Bounty-programma heeft, waar ethische hackers beveiligingsproblemen melden die onmiddellijk worden opgelost.”
Met betrekking tot het datalek zei het bedrijf dat het dit onderzoekt, eraan toevoegend dat “het heel goed mogelijk is dat elke gebruiker zijn / haar informatie op meerdere platforms heeft geüpload. Daarom is het onjuist om te suggereren dat de gegevens die beschikbaar zijn op het darkweb zijn benaderd vanuit MobiKwik of een andere geïdentificeerde bron. ”
Het probleem werd begin maart voor het eerst gemeld. Op dat moment had Mobikwik in een reeks tweets op Twitter alle claims afgewezen en gezegd dat ze juridische stappen zouden ondernemen tegen Rajaharia en hem een ’media-gekke’ onderzoeker noemden.
Het bedrijf herhaalde ook dat “een grondig onderzoek met de hulp van externe beveiligingsexperts en geen enkel bewijs van een inbreuk heeft gevonden.” Mobikwik heeft gezegd dat het samenwerkt met “nauw samen te werken met de vereiste autoriteiten”, en voegt eraan toe “is ervan overtuigd dat beveiligingsprotocollen om gevoelige gegevens op te slaan robuust zijn en niet zijn geschonden.” Het zal uit voorzorg ook een derde partij ertoe brengen om een forensische gegevensbeveiligingsaudit uit te voeren.
De verklaring probeert gebruikers ook gerust te stellen dat al hun gegevens veilig zijn en dat alle financieel gevoelige gegevens versleuteld zijn.
“Geen misbruik van je portemonneesaldo, creditcard of debetkaart is mogelijk zonder het eenmalige wachtwoord (OTP) dat alleen naar je gsm-nummer komt. We raden u ten zeerste aan om geen darkweb / anonieme links te openen, aangezien deze uw eigen cyberveiligheid in gevaar kunnen brengen ”, aldus het bedrijf.