Skip to content
Fuite de donnéesEn cours

Le groupe d'extorsion Triple X revendique une fuite de 1 To de données de la Bank of Baroda en Inde (2026)

Un groupe d'extorsion se faisant appeler Triple X a inscrit la banque publique indienne Bank of Baroda sur son site du dark web, affirmant avoir volé environ 1 To de données clients et internes.

Victime
Bank of Baroda

Le 24 juillet 2026, un groupe d'extorsion à motivation financière se faisant appeler Triple X a inscrit la Bank of Baroda — l'une des plus grandes banques publiques d'Inde — sur son site de fuite du dark web, affirmant avoir exfiltré environ 1 téraoctet de données. Cette inscription a plongé l'un des prêteurs d'importance systémique de l'Inde dans un litige public d'extorsion portant sur l'ampleur et la sensibilité des éléments prétendument dérobés.

Ce qui a été revendiqué

D'après les publications du groupe et les révélations ultérieures, le jeu de données comprendrait des formulaires KYC (connaissance du client), des identifiants Aadhaar et PAN, des numéros de téléphone, des demandes de prêt, des dossiers bancaires de résidents indiens non-résidents (NRI), des dossiers de banque d'entreprise et des rapports d'audit internes issus de plusieurs agences à travers l'Inde. Si ces informations sont exactes, la combinaison de numéros d'identité nationale et de coordonnées de comptes financiers serait particulièrement dommageable, fournissant aux fraudeurs la matière première pour l'usurpation d'identité et la prise de contrôle de comptes.

La réponse de la banque

Le 27 juillet 2026, la Bank of Baroda a confirmé qu'un compte de messagerie d'employé avait été compromis et qu'un accès non autorisé à certains fichiers internes avait eu lieu. La banque a soutenu que son infrastructure bancaire centrale n'avait jamais été touchée et que les fonds des clients n'étaient pas en danger. Les révélations sur l'incident ont attribué le point d'entrée initial à une faiblesse ordinaire — un mot de passe faible sur l'un des systèmes de la banque — plutôt qu'à un exploit sophistiqué.

Pourquoi c'est important

Triple X, observé pour la première fois mi-2026 et concentré sur les secteurs financier et juridique, suit le désormais familier scénario d'extorsion « nommer et couvrir de honte » : publier une revendication, exercer une pression sur la réputation et négocier. Pour une banque publique de la taille de la Bank of Baroda, même une revendication non vérifiée de 1 To a un poids réglementaire et réputationnel, et l'épisode rappelle qu'une seule boîte mail compromise — atteinte via un mot de passe faible — peut ouvrir un accès à des données internes sensibles au sein d'une institution d'importance nationale.

Chronologie

  1. Le groupe d'extorsion Triple X inscrit la Bank of Baroda sur son site de fuite du dark web, revendiquant environ 1 To de données volées.

  2. La Bank of Baroda confirme qu'un compte de messagerie d'employé a été compromis et qu'un accès non autorisé à certains fichiers internes a eu lieu, tout en affirmant que les systèmes bancaires centraux n'ont pas été touchés.

Sources

  1. deccanherald.comhttps://www.deccanherald.com/technology/data-breach-in-bank-of-baroda-1tb-of-customer-details-aadhaar-phone-numbers-leaked-on-darknet-4088773
  2. finance.yahoo.comhttps://finance.yahoo.com/technology/ai/articles/india-bank-baroda-faces-alleged-113047992.html
  3. gurucul.comhttps://gurucul.com/blog/bank-of-baroda-data-leak-analysis-of-the-triple-x-extortion-claim-and-exposed-customer-data/
  4. galaxywarden.comhttps://www.galaxywarden.com/blog/breach/bank-of-baroda-triple-x-2026-07

Incidents liés

Fuite de donnéesContenu

Fuite chez Star Health et extorsion d'un haut responsable (Inde, 2024)

Un pirate utilisant l'alias xenZen a exposé les données personnelles et médicales de 31,2 millions de clients de Star Health via des bots Telegram, accompagnées de 5,76 millions de dossiers de sinistres. La fuite a dégénéré en un drame public d'extorsion impliquant un haut responsable de Star Health.

Victim
Star Health and Allied Insurance
Loss
$30.0M
Records
31.2M
Fuite de donnéesdisputed

Violation de données MobiKwik

Un trésor de 8,2 To lié à la fintech indienne MobiKwik — couvrant prétendument jusqu'à 99 millions d'utilisateurs avec documents KYC, données Aadhaar et de cartes — a été mis en vente sur un forum du dark web, dans une violation que l'entreprise a répétée niée.

Victim
MobiKwik
Records
99.0M