📣 Skicka ert pressmeddelande till oss
Webbplatsen uppdateras var 15:e minut
Teknologi

Dataintrångsanklagelser: Dodo Payments motsäger information på dark web

Indiska betalningsföretaget Dodo Payments rapporterade den 17 augusti ett dataintrång i ett internt analyssystem, men förnekade att API-nycklar eller lösenord påverkats. En granskning av MediaNama visar dock att ett dark web-inlägg hävdar att känslig data har stulits.

1 september 2026
Dataintrångsanklagelser: Dodo Payments motsäger information på dark web
Bilden är en AI-genererad illustration

Det Bangalore-baserade betalningsföretaget Dodo Payments har hamnat i rampljuset efter att information om ett dataintrång har framkommit. Den 17 augusti informerade företaget sina kunder om en incident som rörde ett internt analyssystem. Enligt Dodo Payments påverkade intrånget inte API-nycklar, lösenord eller kontouppgifter.

En granskning av publikationen MediaNama av ett inlägg på dark web visar dock att en aktör på dark web påstår sig ha kommit över en datamängd från Dodo Payments som inkluderar data som "KYC-verifieringsförfrågningar, identitetsverifieringar och förfrågningar, bankverifieringsförfrågningar, företags telefonnummer och verifieringsförfrågningar, UBO-förfrågningar, efterlevnadsförfrågningar för utbetalningar, bankkonton för utbetalningar, ytterligare verifieringsförfrågningar, anpassade verifieringsformulär". Listningen beskriver totalt 58 sådana datatyper.

Dodo Payments har upprepade gånger förnekat att känsliga uppgifter skulle ha komprometterats. I ett blogginlägg uppgav företaget att "Merchant API keys, dashboard passwords och account credentials lagras inte i det drabbade systemet och har inte åtkommits". Medgrundaren Rishabh Goel upprepade detta på X (tidigare Twitter) och skrev att "Inga lösenord, API-nycklar, webhook-hemligheter, kortnummer eller lagrade betalningstokens var inblandade". Systemet som påverkades beskrivs som en självhostad Metabase-installation, ett verktyg för intern rapportering, separat från betalningssystemen.

Dark web-listningen, som anges vara daterad den 16 augusti 2026, en dag före Dodo Payments publika meddelande, hävdar att den stulna datamängden omfattade cirka 60,8 GB över fyra ClickHouse-databaser och cirka 39,3 miljoner rader. Dessa data uppges komma från både produktions- och utvecklingsanalyslager. Listningen identifierar specifikt kategorier som "Internal API & auth" och "Credentials", där den förstnämnda påstås inkludera API-nycklar och inloggningsuppgifter, medan den andra härstammar från Keycloak, ett identitetshanteringssystem som Dodo Payments inte nämnt i sin ursprungliga kommunikation.

MediaNama har kontaktat Dodo Payments för en kommentar angående påståendena på dark web och inväntar svar. Företagets kommunikation hittills har betonat att kärnverksamheten och kundernas finansiella data inte har påverkats.

Ursprunglig källa: medianama.com