Une liste sur le dark web contredit les déclarations de Dodo Payments sur une violation de données
L'entreprise de paiement indienne Dodo Payments a déclaré le 17 août qu'une violation d'un système d'analyse interne n'avait pas compromis les clés API, les mots de passe ou les identifiants. Cependant, une liste du dark web examinée par MediaNama affirme que le jeu de données volé inclut de telles informations sensibles.

Dodo Payments, une société de paiement basée à Bangalore, fait l'objet d'un examen minutieux après la découverte d'une liste sur le dark web, qui contredirait prétendument les déclarations officielles de l'entreprise concernant une récente violation de données. Le 17 août, Dodo Payments a informé ses clients qu'un incident impliquant un système d'analyse interne n'avait pas exposé de données critiques telles que les clés API, les mots de passe ou les identifiants de compte.
Cependant, un examen par MediaNama d'une liste sur le dark web décrit un jeu de données volé à l'entreprise qui comprendrait une large gamme de types de données. Ceux-ci incluraient des demandes de vérification KYC, des demandes de vérification d'identité, des demandes de vérification bancaire, des numéros de téléphone professionnels et des vérifications, des demandes UBO, des demandes de conformité de paiement, des comptes bancaires de paiement, et des demandes de vérification supplémentaires, ainsi que des événements d'empreintes digitales contenant des adresses e-mail d'utilisateurs, des adresses IP clients et des hachages d'empreintes digitales.
Dans sa déclaration, Dodo Payments a indiqué : "Les clés API des commerçants, les mots de passe du tableau de bord et les identifiants de compte ne sont pas stockés dans le système affecté et n'ont pas été consultés." Le co-fondateur Rishabh Goel a réitéré cela sur X, affirmant qu'"Aucun mot de passe, clé API, secret webhook, numéro de carte ou jeton de paiement stocké n'a été impliqué." L'entreprise a souligné que le système compromis était un déploiement Metabase auto-hébergé utilisé uniquement pour le reporting interne, séparé des systèmes de traitement des paiements.
La liste du dark web, qui serait datée du 16 août 2026, soit un jour avant la divulgation publique de Dodo Payments, prétend que le jeu de données contient environ 60,8 Go répartis sur quatre bases de données ClickHouse et environ 39,3 millions de lignes. Elle mentionne des catégories spécifiques telles que 'Internal API & auth', qui incluraient prétendument des clés API et des jetons d'authentification, et une table 'Credentials' prétendument provenant de Keycloak, un système de gestion d'identité non mentionné par Dodo Payments.
MediaNama a contacté Dodo Payments pour obtenir une confirmation ou un démenti des allégations du dark web et attend une réponse. La publication note qu'elle n'a pas vérifié de manière indépendante l'authenticité des données sur le site du dark web et reconnaît que les acteurs de la menace pourraient avoir intérêt à exagérer l'ampleur d'une violation.