Skip to content
Fuite de donnéesRésolu

Fuite de cartes bancaires BankIslami / Pakistan

Des retraits frauduleux chez BankIslami ont déclenché la plus grande fuite du secteur bancaire pakistanais, avec les détails de plus de 19 000 cartes de paiement de 22 banques mis en vente sur le forum de carding Joker's Stash et encaissés via des distributeurs et terminaux de paiement à l'étranger.

Victime
BankIslami Pakistan
Perte
$6.0M
données
19.0K
utilisateurs
19.0K

Fin octobre 2018, BankIslami Pakistan a détecté une vague de transactions frauduleuses qui a révélé la plus grande fuite du secteur bancaire de l'histoire du Pakistan. Bien que la perte initiale chez BankIslami ait été modeste, l'incident a exposé des données de cartes de paiement de l'ensemble du système bancaire national, les cartes volées étant écoulées sur des forums de carding internationaux.

Ce qui s'est passé

Au matin du 27 octobre 2018, BankIslami a détecté des transactions anormales d'environ 2,6 millions de roupies (environ 20 000 dollars) sur l'un de ses schémas de cartes de paiement internationales. La banque a réagi rapidement, suspendant les opérations par carte à l'international et publiant un communiqué public le lendemain.

Mais la détection chez BankIslami n'était que la partie visible. En quelques jours, les chercheurs en sécurité ont trouvé deux lots de données publiés sur la place de marché de carding du dark web Joker's Stash — l'un le 26 octobre et un plus important le 31 octobre — contenant ensemble les détails de plus de 19 000 cartes de paiement appartenant aux clients de 22 banques pakistanaises. Habib Bank Limited représentait la plus grande part. Les cartes volées étaient vendues entre environ 100 et 160 dollars chacune et encaissées via des distributeurs automatiques et terminaux de point de vente dans des pays dont les États-Unis et la Russie.

Comment cela s'est produit

Les enquêteurs ont conclu que les cartes n'avaient pas été volées par une seule intrusion réseau dans les serveurs centraux des banques. Les données correspondaient plutôt à du skimming de cartes — des dispositifs malveillants implantés sur les distributeurs et TPE — complété, dans le cas de BankIslami, par la compromission de l'infrastructure de commutation de paiement. L'étendue des banques touchées excluait une compromission unique de serveur et indiquait une opération d'encaissement plus large contre l'écosystème des cartes pakistanaises.

Réponse

BankIslami a déclaré que les clients touchés seraient remboursés et que leurs cartes seraient réémises. La Banque d'État du Pakistan a émis des avis exigeant des mises à jour de sécurité continues, une surveillance en temps réel des opérations par carte et une coordination avec les schémas de paiement ; en réponse, environ dix banques ont temporairement suspendu les retraits par carte à l'international. Le chef de la cybercriminalité de l'Agence fédérale d'enquête a déclaré aux médias que « presque toutes » les grandes banques pakistanaises avaient été touchées, et a ouvert plus de 100 dossiers.

Pourquoi c'est important

L'épisode de 2018 a constitué un tournant pour la sécurité des cartes de paiement au Pakistan. Il a révélé des faiblesses systémiques — application limitée de la puce EMV, surveillance déficiente des distributeurs et TPE, et détection lente de la fraude — dans l'ensemble du secteur bancaire du pays, et a poussé la banque centrale vers des exigences de sécurité des cartes plus strictes et une migration accélérée vers la puce et le code PIN. Il demeure l'exemple pakistanais emblématique d'une compromission massive de cartes alimentant le marché clandestin mondial du carding.

Chronologie

  1. Un premier lot de données de cartes de paiement pakistanaises volées apparaît en vente sur le forum de carding du dark web Joker's Stash.

  2. BankIslami détecte des transactions anormales d'environ 2,6 millions de roupies sur l'un de ses schémas de cartes de paiement internationales.

  3. BankIslami publie un communiqué confirmant la cyberattaque et suspend les transactions par carte à l'international.

  4. Un second lot, plus important, apparaît ; les chercheurs recensent plus de 19 000 cartes de 22 banques pakistanaises, encaissées via des distributeurs et TPE à l'étranger.

  5. Le chef de la cybercriminalité de la FIA déclare que « presque toutes » les grandes banques pakistanaises ont été touchées ; la Banque d'État du Pakistan émet des directives de sécurité.

Sources

  1. dawn.comhttps://www.dawn.com/news/1443970
  2. geo.tvhttps://www.geo.tv/latest/217471-cyber-attack-on-pakistani-banks-what-we-know-so-far
  3. rewterz.comhttps://rewterz.com/articles/bankislami-hit-by-cyber-attack-6-million-stolen
  4. profit.pakistantoday.com.pkhttps://profit.pakistantoday.com.pk/2018/10/29/bankislami-becomes-victim-of-6-5-million-cyber-attack/

Incidents liés

Fuite de donnéesRésolu

Fuite de données Roll20 (2018)

En décembre 2018, le site de jeux de rôle sur table Roll20 a subi une fuite de données. Près de 4 millions de clients ont été touchés par la fuite et ont vu leurs adresses e-mail et IP, leurs noms, leurs hachages bcrypt de mots de passe et les 4 derniers chiffres de leurs cartes de crédit exposés.

Victim
Roll20
Records
4.0M
Fuite de donnéesRésolu

Fuite de données GoldSilver (2018)

En octobre 2018, le site d'éducation et de services de courtage en métaux précieux GoldSilver a subi une fuite de données qui a exposé 243 000 adresses e-mail uniques, couvrant à la fois des clients et des abonnés à la liste de diffusion.

Victim
GoldSilver
Records
242.7K
Fuite de donnéesRésolu

Fuite de données Atlas Quantum (2018)

En août 2018, la plateforme d'investissement en cryptomonnaie Atlas Quantum a subi une fuite de données. La fuite a divulgué les données personnelles de 261 000 investisseurs de la plateforme, notamment leurs noms, numéros de téléphone, adresses e-mail et soldes de compte.

Victim
Atlas Quantum
Records
261.5K
Fuite de donnéesRésolu

Exposition de données Apollo (2018)

La start-up d'engagement commercial Apollo a laissé en 2018 une base de données de 9 milliards de points de données et plus de 200 millions de fiches de contact exposée sans mot de passe ; un sous-ensemble de 126 millions d'adresses e-mail uniques a été intégré à Have I Been Pwned après sa découverte par le chercheur Vinny Troia.

Victim
Apollo
Records
125.9M