Le groupe d'extorsion Triple X revendique une fuite de 1 To de données de la Bank of Baroda en Inde (2026)
Un groupe d'extorsion se faisant appeler Triple X a inscrit la banque publique indienne Bank of Baroda sur son site du dark web, affirmant avoir volé environ 1 To de données clients et internes.
- Victime
- Bank of Baroda
Le 24 juillet 2026, un groupe d'extorsion à motivation financière se faisant appeler Triple X a inscrit la Bank of Baroda — l'une des plus grandes banques publiques d'Inde — sur son site de fuite du dark web, affirmant avoir exfiltré environ 1 téraoctet de données. Cette inscription a plongé l'un des prêteurs d'importance systémique de l'Inde dans un litige public d'extorsion portant sur l'ampleur et la sensibilité des éléments prétendument dérobés.
Ce qui a été revendiqué
D'après les publications du groupe et les révélations ultérieures, le jeu de données comprendrait des formulaires KYC (connaissance du client), des identifiants Aadhaar et PAN, des numéros de téléphone, des demandes de prêt, des dossiers bancaires de résidents indiens non-résidents (NRI), des dossiers de banque d'entreprise et des rapports d'audit internes issus de plusieurs agences à travers l'Inde. Si ces informations sont exactes, la combinaison de numéros d'identité nationale et de coordonnées de comptes financiers serait particulièrement dommageable, fournissant aux fraudeurs la matière première pour l'usurpation d'identité et la prise de contrôle de comptes.
La réponse de la banque
Le 27 juillet 2026, la Bank of Baroda a confirmé qu'un compte de messagerie d'employé avait été compromis et qu'un accès non autorisé à certains fichiers internes avait eu lieu. La banque a soutenu que son infrastructure bancaire centrale n'avait jamais été touchée et que les fonds des clients n'étaient pas en danger. Les révélations sur l'incident ont attribué le point d'entrée initial à une faiblesse ordinaire — un mot de passe faible sur l'un des systèmes de la banque — plutôt qu'à un exploit sophistiqué.
Pourquoi c'est important
Triple X, observé pour la première fois mi-2026 et concentré sur les secteurs financier et juridique, suit le désormais familier scénario d'extorsion « nommer et couvrir de honte » : publier une revendication, exercer une pression sur la réputation et négocier. Pour une banque publique de la taille de la Bank of Baroda, même une revendication non vérifiée de 1 To a un poids réglementaire et réputationnel, et l'épisode rappelle qu'une seule boîte mail compromise — atteinte via un mot de passe faible — peut ouvrir un accès à des données internes sensibles au sein d'une institution d'importance nationale.
Chronologie
Le groupe d'extorsion Triple X inscrit la Bank of Baroda sur son site de fuite du dark web, revendiquant environ 1 To de données volées.
La Bank of Baroda confirme qu'un compte de messagerie d'employé a été compromis et qu'un accès non autorisé à certains fichiers internes a eu lieu, tout en affirmant que les systèmes bancaires centraux n'ont pas été touchés.
Sources
- deccanherald.comhttps://www.deccanherald.com/technology/data-breach-in-bank-of-baroda-1tb-of-customer-details-aadhaar-phone-numbers-leaked-on-darknet-4088773
- finance.yahoo.comhttps://finance.yahoo.com/technology/ai/articles/india-bank-baroda-faces-alleged-113047992.html
- gurucul.comhttps://gurucul.com/blog/bank-of-baroda-data-leak-analysis-of-the-triple-x-extortion-claim-and-exposed-customer-data/
- galaxywarden.comhttps://www.galaxywarden.com/blog/breach/bank-of-baroda-triple-x-2026-07