Bank of Baroda confirma acceso no autorizado tras alegaciones de TripleX sobre filtración de 1 TB en la dark web

El segundo banco público más grande de India confirmó este lunes el compromiso de una cuenta de correo electrónico funcional, mientras que el grupo TripleX afirma haber publicado gratuitamente 1 TB de datos internos como castigo por fallos en las contraseñas.
El Bank of Baroda, tercera mayor institución pública india por activos, divulgó el lunes 27 de julio un comunicado confirmando que una cuenta de correo electrónico corporativa comprometida resultó en acceso no autorizado a ciertos datos internos. La institución afirmó que el núcleo bancario y los sistemas transaccionales no fueron tocados, que se implementaron medidas inmediatas de contención y que se abrió una investigación forense en cooperación con las autoridades indias competentes. El comunicado fue la primera manifestación oficial tras tres días de circulación de los datos en la dark web.
Lo que el grupo alega tener
El actor amenaza se presenta como TripleX y reclama la publicación de 1 terabyte de contenido. En una publicación en la plataforma de monitoreo HackRisk, el grupo dice haber extraído documentos identificadores de clientes, copias de propuestas de crédito, registros internos de auditoría y material de soporte operativo. Metadatos analizados por Reuters y citados por Business Standard y Deccan Herald indican un volumen cercano a 700 GB, por debajo, por tanto, de la alegación del grupo. La veracidad del contenido y la extensión exacta de la filtración no han sido confirmadas por la institución ni por terceros independientes hasta el cierre de este artículo.
La arquitectura del ataque, según la versión pública del banco, comienza con credenciales de un empleado. No hubo explotación de vulnerabilidad en producto de terceros, no hubo movimiento lateral hacia los sistemas de core y, según lo declarado por la institución, no hubo impacto en el ambiente Aadhaar operado por UIDAI. Aún así, algunos archivos de muestra divulgados por el propio TripleX contienen números de cuenta, tarjetas PAN y registros de NetBanking, lo que el investigador Srikanth Lakshmanan, fundador de Cashless Consumer, señaló como indicativo de muestra representativa y no de fabricación.
El detalle que cambia el cálculo de riesgo
El grupo dice no estar cobrando rescate. Según el comunicado publicado en el entorno de leak, el objetivo fue poner el material a disposición para descarga pública como forma de castigo por la alegada fragilidad de las contraseñas corporativas del banco. El punto es importante. Ataques sin demanda financiera retiran al defensor la vía clásica de negociación y transforman el incidente en un problema regulatorio y reputacional inmediato, no en un incidente extorsivo administrable. El Reserve Bank of India ha abierto una pesquisa paralela y ha exigido un plan de remediación en 72 horas.
Cómo el sector bancario debe leer
El vector es conocido, lo que lo hace más incómodo. El compromiso de credencial funcional fue el mismo vector citado en el incidente del Industrial Bank of Korea en enero, en el ataque al ICBC de Shanghái en 2023 y en el reciente episodio del NCB en Panamá. Los bancos que dependen de centros de servicios compartidos en India y Filipinas quedan automáticamente expuestos al mismo patrón. Una estimación de EY publicada en junio señala que el 61% de los bancos globales de mediana y gran envergadura externalizan alguna función de back office a operaciones indias, y la media de MFA reforzado en estos centros es aún inferior al 90%.
En Europa, el supervisor único del BCE ya ha señalado una revisión de expectativas sobre la gestión de accesos privilegiados en el ciclo DORA que comenzará a regir en enero de 2027. Instituciones como Deutsche Bank y BNP Paribas, con centros en India que emplean a más de 25 mil personas en total, tendrán que revisar las attestaciones existentes. En Brasil, donde Itaú y Bradesco mantienen asociaciones con integradores como Tata Consultancy Services e Infosys para la operación de plataformas de canales digitales, el incidente presiona la discusión del informe de riesgos operacionales previsto en la Resolución 4893 del Bacen.
Lo que el CISO necesita hacer esta semana
El manual de respuesta a este tipo de exposiciones está publicado, pero rara vez se ejecuta bajo presión. Rotación obligatoria de credenciales de todos los empleados con acceso a repositorios de documentos, revocación inmediata de tokens SSO en activos con integración heredada, revisión de los alcances de lectura en plataformas SaaS como SharePoint y Confluence y verificación forense de registros de descarga masiva en los últimos noventa días. Nada de esto es nuevo, pero el costo de actuar de forma parcial ha aumentado: el próximo grupo que replique a TripleX podrá optar por la extorsión en lugar del castigo público, y el tiempo entre la recopilación y la filtración se ha reducido a menos de diez días en tres de los últimos cinco incidentes que involucraron a grandes bancos globales.
El Bank of Baroda aún no ha divulgado el número de clientes afectados, y esta es la métrica que definirá el tamaño real de la multa administrativa que vendrá del RBI y la exposición en acciones colectivas en India, en el Golfo y en el Reino Unido, mercados donde la institución opera agencia minorista.