デジタルセキュリティ企業ジェムアルトの報告によると、2018年にインドで発生したデータ侵害の発生件数は世界で2番目に多かった。 [1] [2] 6億9000万人を超えるインターネット加入者[3]を抱え、増加傾向にあるインドでは、民間部門と公共部門の両方でデータ侵害が増加している。[4] [5]以下は、インドで発生した最大規模のデータ侵害の一覧である。
2016年のデビットカードデータ侵害
2016年10月、日立ペイメントサービスシステムにマルウェアが注入されたため、インドの大手銀行のデビットカード320万枚が不正使用されたと報じられた[6] [7] 。日立はインドでATMとPOSサービスを提供しており、マルウェアによりハッカーはユーザーの口座から金銭を引き出すことができた。NPCI(インド国家決済機構)は、不正取引による損失が約1,300万インドルピー(2016年時点で19万5,000米ドル)に達したと報告した。[7] [8]最も被害が大きかった銀行には、インドステート銀行(SBI)、ICICI、HDFC、YES銀行、アクシス銀行などがある。この侵害は6週間も検知されず、複数の国際銀行が顧客がインドにいる間に中国と米国でカードが不正使用されたと報告した後で初めて銀行に警告が出された。SBIは60万枚のデビットカードをブロックして再発行し、インドの銀行で最大のカード交換の1つになったと報告された。[9]
Aadharデータ侵害

2018年初頭、インド政府の身分証明書データベースであるAadhaar (社会保障番号に類似)から、登録済みのインド国民全員の情報が漏洩していると報じられた[10] 。情報には名前、銀行口座の詳細、生体認証データなどの個人情報[11]が含まれる。Aadharは、インドの固有識別機関(UIDAI)が管理しており、生体認証データと人口統計データに基づいて、11億人を超える[12] [13 ]居住者またはパスポート所持者が取得する固有の識別番号である。このデータ漏洩は、WhatsApp経由の匿名の販売者がわずかな費用でAadharデータベースへの無制限のアクセスを提供した後に初めて明らかになった。[14] [15]インドの新聞The Tribuneは、電子情報技術省の元職員10万人以上がUIDAIシステムに、したがってAadharデータベースに引き続き自由にアクセスしていると報じた。その後数か月で、別のデータ漏洩が発覚した。国営公益事業会社Indane(LPG)の保護されていないシステムにより、誰でもすべてのAadhar保有者の個人情報にアクセスできたのだ。同社はユーザーアカウントを確認するためにAadharデータベースに無制限にアクセスでき、同社のシステムを介した保護されていないAPIエンドポイントにより、潜在的にすべてのAadhar保有者のデータベースへの不正なクエリが可能になっていた。[10]間接的だけでなく、200を超える政府ウェブサイトが誤ってデータベースを公開したため、1億3000万人を超える市民のAadhar情報が州政府のウェブサイトを通じて漏洩した。[13] [16] [17] UIDAIは、Aadharデータベースでのデータ漏洩をはっきりと否定している[18] [19]が、不正なデータアクセスがあった安全でないエンドポイントや政府ウェブサイトの多くは、報告後にオフラインにされた。 UIDAIはまた、インド刑法(IPC)第419条、第420条、第468条、第471条に基づき、虚偽の報道をしたとしてトリビューンを提訴した。[20] WEFグローバルリスクレポートは、アーダールの情報漏洩を世界最大のデータ漏洩とみなした。[21]
SBIデータ侵害
2019年1月、SBIはムンバイのデータセンターにある保護されていないサーバーから、携帯電話番号、口座番号の一部、残高、取引の詳細を含む顧客データを公開しました。 [22] [23]このサーバーは、SBIの「SBIクイック」サービスをホストしていました。これは、テキストと通話ベースのシステムで、照会する顧客に口座残高、最近の取引、信用情報の更新を提供します。[22]サーバーはパスワードで保護されておらず、バックエンドのテキストメッセージシステムを通じて顧客固有のメッセージを取得できました。[23]システムからの送信メッセージは、2か月以上の毎日のアーカイブとともにリアルタイムで利用可能であり、何百万人もの顧客の財務詳細が露出していました。SBIはTechCrunchによる最初の調査後にこの問題を解決しましたが、[24]銀行は顧客データと財務記録は安全であると報告を否定しました。[25]
Justdial のデータ侵害
2019年4月、ムンバイを拠点とするローカル検索エンジンJustdialがデータ侵害に見舞われ、約1億人のユーザーの名前、携帯電話番号、メールID、職業、住所などの詳細情報が漏洩した。[26] [27] [28]複数の情報源によると、漏洩は同社の古いウェブサイトとアプリで2015年半ばからアクセス可能な保護されていないAPIエンドポイント[29] [30]によるものだという。Justdialは古いバージョンのアプリで特定のユーザー情報が脆弱であったことを認めたが、ユーザー情報と財務情報はOTP認証システムを通じて検索プラットフォームによって保護されていると述べ、報道をほぼ否定した。[31]
クダンクラム原子力発電所のデータ漏洩
2019年9月、インド原子力発電公社(NPCI)は、インド最大の原子力発電所であるクダンクラム原子力発電所が、発電所のITネットワークに関する情報を収集するマルウェアの攻撃を受けたことを確認した。[32] [33]この侵害は、Dtrackマルウェアの痕跡を含むデータファイルがサイバーセキュリティ会社のウェブサイトにアップロードされた後に発覚した。[34] CERT-Indiaは、管理ネットワークに接続された感染したPCでマルウェアを検出した。NPCIは、このマルウェアは、発電所内の重要なシステムを担うOTネットワークにはアクセスできないと主張した。[35]攻撃者は、この発電所向けに特別にカスタマイズしたこのマルウェアを使用して、以前に発電所のITネットワークに侵入し、管理者の認証情報を盗み、それを使用してマルウェアを通じて発電所のネットワークに関する詳細情報を入手していた。複数の報告によると、このマルウェアは、感染したPCにインストールされているブラウザのインターネット検索履歴、登録所有者、登録組織、現在のユーザーなどのローカルオペレーティングシステムのレジストリ情報、PC上のアクティブなプロセスのリストなどの情報[32] [33 ]を収集するためだけに展開されたとのことです。この情報は、攻撃者によってリモートサーバーから抽出された一時ファイルに書き込まれました。Dtrackマルウェアは、北朝鮮に関連する[36] Lazarus Groupにまで遡ることができます。
2019年のクレジットカードとデビットカードのデータ侵害
2019年10月、130万件を超えるクレジットカードとデビットカードの記録が、サイバー犯罪者がカード情報を売買するために使用するダークウェブのカードショップJoker's Stashに販売されていました。 [37] [38]シンガポールを拠点とするGroup-IB社は、データベース内のカードの98%以上が複数のインドの銀行のものであり、各カードが100ドル以上で販売されていることを明らかにしました。[38]データ侵害により、カード番号、有効期限、CVVが明らかになりました。カード所有者の名前、電子メール、電話番号、住所など、完全に個人を特定できる情報もデータベースで入手できました。[37] [39]カード詳細は、ATMまたはPOS(Point of sale)システムのいずれかにインストールされたスキミングデバイス[37]、または支払いデータを傍受するためにeコマースWebサイトにJavaScriptコードを挿入するMagecart攻撃によって取得された可能性があります。[40] 2020年2月には、同様の完全な個人情報を記載した46万枚以上のカードがJoker's Stashで販売され、1枚9ドルで販売された。[40]この侵害は現在、インターネット上で最大のカードダンプとみなされている。侵害に関する調査はまだ保留中である。
BigBasket のデータ侵害
2020年11月、バンガロールを拠点とするオンライン食料品店BigBasketがデータ侵害を受け、2千万人以上のユーザーの詳細が漏洩した。メールID、パスワードハッシュ、PIN、電話番号、住所、生年月日、場所、IPアドレスが含まれていた。[41]データ侵害は、データがダークウェブで約30万インドルピー(2020年時点で4万ドル)で販売された後に発覚した。 [41]侵害の原因は、安全でないSQLファイルで、 SQLインジェクションを使用してハッキングされた可能性があり、15GBを超えるユーザーデータが含まれていた。[42] Bigbasketは侵害を認め[43]、バンガロールサイバー犯罪課に訴訟を起こした。侵害は現在調査中である。
アンアカデミーのデータ侵害
2020年5月、バンガロールを拠点とするオンライン学習プラットフォーム「Unacademy」は、1,100万人以上のユーザーのメールデータが侵害されていることを発見したが、財務データ、位置情報、パスワードなどの機密情報は漏洩していなかった。[44] [45]この侵害は、同社の2,000万人のユーザーアカウントがダークウェブで約15万ルピー(2,000米ドル)で販売された後に明らかになった。[46] [47]サイバー犯罪監視会社Cybleは、ユーザーアカウント以外にも、ID、パスワード、参加日、最終ログイン日、メールID、名前、ユーザー認証情報などのユーザーデータも侵害されたと主張した。[44] [48] Unacademyは、データベース全体が侵害に対して脆弱であったかどうかをまだ確認していない。
エア・インディアのデータ侵害
2021年5月21日、エア・インディアがサイバー攻撃を受け、世界中の約450万人の顧客の個人情報が漏洩したと報じられた。漏洩には2011年8月26日から2021年2月3日の間に登録された個人情報が含まれており、氏名、生年月日、連絡先、パスポート情報、航空券情報、スターアライアンスとエア・インディアのマイレージデータ、クレジットカードデータなどが含まれていた[49] [50]。
ドミノ・ピザ インド データ侵害 ラジャスタン州 ヘルスケア データ侵害
2021年5月22日、ジュビラント・フードワークスの子会社であるドミノ・インディアがサイバー攻撃を受け、注文内容、メールアドレス、電話番号、クレジットカード情報など1億8千万件の注文データがダークウェブに流出したと報じられた。ジュビラント・フードワークスは情報セキュリティインシデントが発生したと述べ、ハッカーが金融情報にアクセスしたことを否定した。[51]
ラジャスタン州ヘルスケアデータ侵害
2024年6月、サイバーセキュリティ研究者がラジャスタン州政府の医療システムのサブドメインでデータ侵害を発見し、責任を持って公表した。この侵害はアクセス制御の設定ミスが原因で、機密性の高い医療データが危険にさらされた。システムは脆弱だったが、緩和されるまでは悪用されたという公式報告はなかった。研究者は倫理的慣行に従い、機密データとのやり取りを避け、この問題を国家重要情報インフラ保護センター(NCIIPC)に報告し、センターは速やかにシステムのセキュリティを確保した。[52]
参照
- シャドウネットワーク
- カテゴリー:米国におけるデータ侵害
- データ侵害
- ウェブスキミング
参考文献
- ^ 「JustDialのデータ漏洩で1億人のユーザーの個人情報が流出:IT専門家」。Business Standard India。2019年4月18日。 2020年12月4日閲覧。
- ^ 「2018年上半期、インドでのデータ侵害、米国に次いで2番目に多い:ジェムアルト - タイムズ・オブ・インディア」タイムズ・オブ・インディア。2018年10月15日。 2020年12月7日閲覧。
- ^ 「インドのインターネットユーザー総数」。Statista 。 2020年12月9日閲覧。
- ^ 「インド、今年、データ侵害やサイバー攻撃が37%増加」The Week . 2020年12月9日閲覧。
- ^ 「インドでは2020年最初の3か月でサイバー攻撃が37%増加」Business Insider 2020年12月9日閲覧。
- ^ Gopakumar, Gopika (2017年2月9日). 「マルウェアがインド最大のデビットカードデータ侵害を引き起こした:監査報告書」. mint . 2020年12月8日閲覧。
- ^ ab Shukla, Saloni; Bhakta, Pratik. 「320万枚のデビットカードが不正アクセスされ、SBI、HDFC Bank、ICICI、YES Bank、Axisが最悪の被害」。The Economic Times 。 2020年12月8日閲覧。
- ^ 「インドのデビットカード数百万枚がセキュリティ侵害で『侵害』される」BBCニュース。2016年10月21日。 2020年12月8日閲覧。
- ^ 「複数の銀行が被害に遭う:320万枚のデビットカードが不正アクセスされる。経緯と今後の動向は?」インディアンエクスプレス。2016年10月21日。 2020年12月8日閲覧。
- ^ ab ウィテカー、ザック。「インドの国民IDデータベース、Aadhaarに新たなデータ漏洩が発生」ZDNet 。 2020年12月8日閲覧。
- ^ Doshi, Vidhi (2018年1月4日). 「インドでのセキュリティ侵害により、10億人が個人情報盗難の危険にさらされている」ワシントンポスト。2018年1月5日時点のオリジナルよりアーカイブ。
- ^ 「1月以来のAadhaar侵害で10億件の記録が侵害された:Gemalto」@businessline。2018年10月15日。 2020年12月8日閲覧。
- ^ ab 「インド州政府、数千のAadhaar番号を漏洩」。TechCrunch 。2020年12月8日閲覧。
- ^ 「インドの国民IDデータベースは10ドル未満でアクセスできると報じられている」TechCrunch 。 2020年12月8日閲覧。
- ^ 「500ルピー、10分で数十億のAadhaarの詳細にアクセスできます」。Tribuneindia News Service 。 2020年12月8日閲覧。
- ^ 「Aadhaar:インド政府の誤りで世界最大のIDデータベースが暴露される」。The Economic Times 。 2020年12月8日閲覧。
- ^ 「1億3千万のAadhaar番号は漏洩しておらず、公的に共有可能なデータとして扱われていた:CIS」Tech2。2017年5月3日。 2020年12月8日閲覧。
- ^ @UIDAI (2018年3月24日)。「UIDAIのAadhaarデータベースに侵入されたことは全くないので、この話には真実はありません。Aadhaarは安全かつ確実に保護されています。2/8」(ツイート) – Twitter経由。
- ^ ザック・ウィテカー。「インドの国民IDデータベース「Aadhaar」に新たなデータ漏洩が発生」ZDNet 。 2020年12月9日閲覧。
- ^ 「UIDAI、Aadhaarデータ侵害に関する記事でトリビューン紙記者に対してFIRを提出」India Today、2018年1月7日。 2020年12月9日閲覧。
- ^ 「WEFの世界リスク報告書とアバストによると、Aadhaarデータ侵害は世界最大規模」。Moneylife NEWS & VIEWS 。 2020年12月8日閲覧。
- ^ ab 「SBIデータ漏洩:何が起きたのか?何ができるのか?知っておくべきことすべて」www.businesstoday.in 2019年2月。 2020年12月7日閲覧。
- ^ ab 「インド最大手の銀行SBIが数百万の顧客の口座データを漏洩」TechCrunch 。 2020年12月7日閲覧。
- ^ Ramesh, Prasad (2019年1月31日). 「インドでのSBIデータ漏洩により、数百万の顧客情報がオンラインで公開される」. Security Boulevard . 2020年12月7日閲覧。
- ^ Das, Saikat. 「インドステート銀行:SBIはデータ漏洩容疑を否定、だが顧客は警戒を」。エコノミック・タイムズ。 2020年12月7日閲覧。
- ^ 「Justdialが大規模なデータ侵害に遭う!10万人以上のユーザーの詳細が流出、同社は報道を否定」news.abplive.com 2019年4月18日2020年12月4日閲覧。
- ^ 「2015年以降、1億人のジャストダイヤルユーザーのデータが漏洩:研究者」Inshorts - Stay Informed 。 2020年12月4日閲覧。
- ^ Ganjoo, Shweta (2019年4月18日). 「JustDialデータ侵害:1億人を超えるユーザーの個人データがオンラインで公開」. India Today . 2020年12月5日閲覧。
- ^ 「JustDialユーザーの1億人以上の個人データがインターネット上で公開されていることが判明」。The Hacker News 。 2020年12月4日閲覧。
- ^ 「JustDialのデータ漏洩で1億人のユーザーの個人情報が流出:IT専門家」。Business Standard India。2019年4月18日。 2020年12月4日閲覧。
- ^ 「Justdialが大規模なデータ侵害に遭う!10万人以上のユーザーの詳細が流出、同社は報道を否定」news.abplive.com 2019年4月18日2020年12月5日閲覧。
- ^ ab Palani, Kartik; Anantharaman, Prashant (2019年11月20日). 「クダンクラム原子力発電所がハッキングされたとき何が起こったのか、そしてそれはどのような本当の危険をもたらしたのか?」Scroll.in 。 2020年12月9日閲覧。
- ^ ab Porup, JM (2019年12月9日). 「原子力発電所がハッキングされる経緯」CSOオンライン。 2020年12月9日閲覧。
- ^ Das, Debak. 「分析 | インドの原子力発電所がサイバー攻撃を受けた。知っておくべきこと」ワシントンポスト。ISSN 0190-8286 。 2020年12 月9日閲覧。
- ^ 「クダンクラムへのサイバー攻撃、重要なシステムは安全」ヒンドゥスタン・タイムズ。2019年10月29日。 2020年12月9日閲覧。
- ^ 「財務省、北朝鮮の国家支援を受けた悪質なサイバーグループに制裁を科す」。米国財務省。 2020年12月9日閲覧。
- ^ abc Cimpanu、カタリン。「Joker's Stashで売りに出されている130万枚のインド決済カードの詳細」ZDNet 。 2020年12月9日閲覧。
- ^ ab Mehta, Ivan (2019年10月29日). 「130万枚のインドの銀行カードがダークウェブで売りに出されている」The Next Web . 2020年12月9日閲覧。
- ^ Ganjoo, Shweta (2019年11月1日) [2019年10月31日]。「オンラインで販売されている130万枚のインドのクレジットカードとデビットカードの詳細:知っておくべき10のポイント」。India Today 。 2020年12月9日閲覧。
- ^ ab 「Joker's Stash、インドのカードデータの第2バッチを宣伝」www.bankinfosecurity.com 。 2020年12月9日閲覧。
- ^ ab 「解説:Bigbasketのデータ侵害の規模はどのくらいか?」The Indian Express。2020年11月12日。 2020年12月9日閲覧。
- ^ K., Balakumar (2020年11月9日). 「オンライン食料品店BigBasketがビッグデータを漏洩 - おそらく2000万件」TechRadar . 2020年12月9日閲覧。
- ^ Chakravarti, Ankita (2020年11月10日) [2020年11月9日]. 「BigBasketが2千万人のBBユーザーのデータ侵害を確認、これまでにわかっていることはこれだ」. India Today . 2020年12月9日閲覧。
- ^ ab 「Unacademyでデータ侵害が発生、2200万人のユーザー記録が売りに出される」CISO MAG | サイバーセキュリティマガジン。2020年5月7日。 2020年12月9日閲覧。
- ^ 「Unacademyがハッキングされ、2000万人のユーザーデータが売りに出される」The Week 。 2020年12月9日閲覧。
- ^ アフマド・サムリーン。「Unacademyのデータがハッキングされ、名前とパスワードが売りに出される:セキュリティ会社」 。 2020年12月9日閲覧。
- ^ Mathur, Natasha (2020年5月7日). 「Unacademyデータ漏洩:約2,200万人のユーザーのデータがダークウェブで販売される」Mashable India . 2020年12月9日閲覧。
- ^ Ahaskar, Abhijit (2020年5月6日). 「データ侵害で数百万のUnacademyユーザーアカウントが露出:レポート」mint . 2020年12月9日閲覧。
- ^ 「解説:エア・インディアの顧客を襲ったデータ侵害とは何か?」The Indian Express 2021年5月22日。 2021年5月23日閲覧。
- ^ 「エア・インディアのサイバー攻撃:乗客450万人以上の個人データが漏洩」アイリッシュ・タイムズ。 2021年5月23日閲覧。
- ^ Chakravarti, Ankita (2021年5月22日). 「漏洩したDominos Indiaユーザーのデータがハッカーが作成した検索エンジンで利用可能に」. India Today . 2021年5月25日時点のオリジナルよりアーカイブ。 2021年5月28日閲覧。
- ^ Das, Rudra (2024年10月22日). 「インドの医療システムで大規模なデータ侵害に遭遇した経緯」. Medium . 2024年12月11日閲覧。
