Tietovuotoepäily: Dodo Paymentsin väitteet ja pimeän verkon listaus eroavat
Pohjois-Intialainen maksuyhtiö Dodo Payments ilmoitti elokuussa tietovuodosta sisäisessä analytiikkajärjestelmässään. Pimeässä verkossa julkaistu listaus kuitenkin väittää, että vuodosta olisi löytynyt myös API-avaimia ja asiakastunnuksia.

Pohjois-Intialainen maksuyhtiö Dodo Payments on joutunut epäilyjen kohteeksi tietovuotoonsa liittyen. Yhtiö kertoi asiakkailleen 17. elokuuta, että sen sisäiseen analytiikkajärjestelmään kohdistunut tietomurto ei olisi vaarantanut API-avaimia, salasanoja tai asiakastunnuksia. Kuitenkin pimeässä verkossa julkaistu listaus väittää löytäneensä yrityksestä dataa, joka sisältää myös näitä arkaluonteisia tietoja.
Pimeän verkon listauksen mukaan vuodettuun dataan kuuluu laaja joukko tietoja, kuten KYC-tietoja, henkilöllisyyden todentamispyyntöjä, pankkitietoja, yrityspuhelinnumeroita ja -tietoja, todellisten edunsaajien (UBO) tietoja, maksuyhteensopivuuspyyntöjä, maksujen pankkitilejä sekä muita todentamispyyntöjä ja mukautettuja todentamislomakkeita. Lisäksi listauksessa mainitaan sormenjälkitapahtumia, jotka sisältävät käyttäjien sähköpostiosoitteita, asiakas-IP-osoitteita ja muita tunnistetietoja.
Dodo Payments on todennut, että "kauppias-API-avaimia, kojelaudan salasanoja ja tilin tunnistetietoja ei tallenneta vaikuttuneeseen järjestelmään eikä niitä ole käytetty". Yhtiön perustaja Rishabh Goel toisti saman sosiaalisessa mediassa, vakuuttaen, että "mitään salasanoja, API-avaimia, webhook-salaisuuksia, korttinumeroita tai tallennettuja maksu-tokeneita ei ollut mukana". Yrityksen mukaan vaikutuksen alainen järjestelmä on erillinen maksuliikenteen käsittelevistä järjestelmistä.
Mediatekijä MediaNama on tutkinut pimeän verkon listauksen väitteitä, jotka ajoittuvat 16. elokuuta, päivää ennen Dodo Paymentsin julkista ilmoitusta. Listaus väittää, että vuodettu data käsittäisi noin 60,8 gigatavua tietoa ja noin 39,3 miljoonaa riviä, jotka on peräisin yrityksen tuotanto- ja kehitysanalytiikkavarastoista. Listaus mainitsee myös "Internal API & auth" -kategorian, jonka väitetään sisältävän API-avaimia sekä kirjautumis- ja rekisteröintitietoja. Lisäksi se mainitsee "Credentials"-taulukon, joka olisi peräisin Keycloak-järjestelmästä, josta Dodo Paymentsin julkistuksessa ei mainittu.
MediaNama on ottanut yhteyttä Dodo Paymentsiin saadakseen vahvistuksen tai kiistämisen pimeän verkon väitteille. Yritys ei ole vielä kommentoinut julkisesti pimeän verkon listauksen yksityiskohtia.