Хакер
Хакер
Олег Белов Опубликована 29.09.2025 в 6:28

Паспорт, счёт, сумма — всё наружу: ошибка в облаке поставила под удар 38 банков

В открытом доступе оказались документы 38 индийских банков, включая SBI

Исследователи в очередной раз доказали: ошибка в настройке облака может привести к масштабной утечке данных. В Индии в открытый доступ попали сотни тысяч документов о банковских переводах — с номерами счетов, суммами транзакций и персональными данными клиентов.

Что произошло

В конце августа специалисты компании UpGuard обнаружили общедоступный сервер Amazon S3 с 273 000 PDF-документов, связанных с системой NACH (Национальная автоматизированная клиринговая палата). Это централизованный механизм, через который проходят массовые платежи: зарплаты, кредиты, коммунальные услуги.

Файлы содержали заполненные формы переводов, привязанные как минимум к 38 банкам и финучреждениям, включая Aye Finance и State Bank of India.

Несмотря на уведомления компаний и Национальной платёжной корпорации Индии (NPCI), данные оставались уязвимыми вплоть до сентября — и ежедневно пополнялись тысячами новых файлов.

Кто виноват

После публикации расследования финтех-компания Nupay признала, что проблема возникла из-за "пробела в конфигурации контейнера Amazon S3".

Соучредитель и COO компании Нирадж Сингх заявил:
"В контейнере хранился ограниченный набор тестовых записей с основными данными о клиентах. Большинство из них были фиктивными или тестовыми файлами".

При этом Nupay подчеркнула, что их журналы подтверждают отсутствие несанкционированного доступа и финансовых последствий.

Однако в UpGuard возразили: лишь несколько сотен файлов имели признаки тестовых, а публичный контейнер был проиндексирован сторонними сервисами (например, Grayhatwarfare), что исключает контроль со стороны Nupay.

Сравнение: позиции сторон

Сторона Версия Ключевые аргументы
Nupay Утечка касалась тестовых данных Журналы Amazon S3 не фиксируют сторонний доступ
UpGuard Реальные клиентские данные в открытом доступе Лишь малая часть файлов — тестовые, адрес был публично проиндексирован

Ошибка → Последствие → Альтернатива

  • Ошибка: неправильная конфигурация облачного хранилища.
    Последствие: открытый доступ к тысячам файлов.
    Альтернатива: регулярные аудиты и система оповещений о публичных контейнерах.

  • Ошибка: задержка с реакцией после уведомлений исследователей.
    Последствие: рост числа утекших документов.
    Альтернатива: мгновенное закрытие доступа и официальное признание проблемы.

  • Ошибка: недооценка значимости облачных журналов.
    Последствие: спор между исследователями и владельцем сервера.
    Альтернатива: независимая проверка и верификация фактов.

А что если…

Если подобные утечки будут повторяться, это может подорвать доверие к финтех-экосистеме Индии. Особенно учитывая, что рынок активно растёт, а многие банки интегрируют NACH для массовых платежей. В худшем случае регуляторы могут ужесточить правила и обязать компании хранить данные исключительно на локальных серверах с сертификацией.

Плюсы и минусы облачных хранилищ

Плюсы Минусы
Удобство и масштабируемость Риск ошибок конфигурации
Экономия на собственной инфраструктуре Угроза утечки персональных данных
Гибкость интеграции с сервисами Зависимость от сторонних поставщиков
Высокая скорость развертывания Сложность верификации безопасности

FAQ

Какие данные попали в открытый доступ?
Формы транзакций с номерами счетов, суммами переводов и контактными данными клиентов.

Кто несёт ответственность?
Финтех-компания Nupay признала вину в некорректной конфигурации хранилища, хотя спорит с исследователями о масштабах утечки.

Какие банки затронуты?
По данным UpGuard, как минимум 38 учреждений, включая Aye Finance и State Bank of India.

Мифы и правда

  • Миф: утечка касалась только фиктивных данных.
    Правда: в тысячах файлов содержались реальные сведения о клиентах.

  • Миф: журналы облака полностью защищают от обвинений.
    Правда: если контейнер публичный и проиндексирован, факт доступа подтвердить сложно.

  • Миф: такие сбои редкость.
    Правда: ошибки конфигурации Amazon S3 встречаются регулярно по всему миру.

3 интересных факта

• Aye Finance, чьи данные фигурировали в документах, готовилась к IPO на $171 млн.
• Grayhatwarfare — сервис, индексирующий открытые облачные хранилища, помог подтвердить уязвимость.
• Система NACH — ключевой элемент индийской банковской инфраструктуры для массовых платежей.

Исторический контекст

  1. 2010-е — рост использования Amazon S3 и первых инцидентов с открытыми контейнерами.

  2. 2020-е — массовые утечки из-за человеческих ошибок конфигурации.

  3. 2024 — Aye Finance подаёт заявку на IPO.

  4. Август-сентябрь 2025 — утечка 273 000 документов через сервер Nupay.

Подписывайтесь на NewsInfo.Ru

Читайте также

CES 2026 в Лас-Вегасе собрала более 4100 компаний и стартапов - РБК вчера в 18:33
Lenovo растянула ноутбук, Samsung сложила планшет: CES 2026 собрала технологии, которые ломают привычки

На CES 2026 в Лас-Вегасе представлены потрясающие технологии: от трансформируемых экранов до домашних роботов. Убедитесь, что вы знаете все подробности!

Читать полностью »
После износа батареек их можно использовать в пульте для телевизора — эксперт 09.01.2026 в 5:09
Меньше батареек — больше сэкономленных рублей: как правильно использовать их до последней капли

Узнайте, как продлить срок службы батареек и не тратить деньги зря. Маленькая хитрость поможет вам экономить на источниках питания.

Читать полностью »
В 2025 году для России актуальны DDoS-атаки и кибершпионаж — Станислав Кузнецов 03.01.2026 в 5:23
Злоумышленники атакуют по всем фронтам: как выжить в мире киберугроз и не потерять бизнес

В 2025 году киберугрозы для российских организаций остаются актуальными, включая DDoS-атаки и программы-шифровальщики, сумма выкупа за которые может достигать 500 млн рублей.

Читать полностью »
Проблемы с производительностью Windows 11 сдерживают её популярность – TechRadar 31.12.2025 в 5:24
Ошибки после обновлений и искусственный интеллект: почему Windows 11 не может угодить пользователям

Несмотря на четыре года с момента выпуска, Windows 11 остается проблемной ОС с медлительностью, проблемами с производительностью и навязчивым ИИ.

Читать полностью »
В конце года мошенники активизируются, используя фишинг и ложные скидки, предупреждает эксперт — РИА Новости 30.12.2025 в 6:17
Искусственный интеллект в действии: как технологии помогают распознать мошенников и защитить данные

Искусственный интеллект помогает защитить пользователей от мошенников, анализируя сайты и звонки, чтобы избежать фишинга и других угроз.

Читать полностью »
Лазерные системы защиты от дронов начнут применять в приграничье с 2026 года — Андрей Безруков, ЦБСТ 29.12.2025 в 4:41
Эксперименты закончились — начинается практика: ПВО против дронов меняет формат

В России могут начать применять лазерные системы против беспилотников уже в 2026 году — разработки проходят проверку в реальных условиях.

Читать полностью »
Samsung представит акустические системы Music Studio на CES 2026 — Samsung Newsroom 28.12.2025 в 15:18
Домашний звук больше не вторичен: Samsung расширяет экосистему новым форматом

Samsung представит на CES 2026 дизайнерские акустические системы Music Studio, созданные как элемент интерьера и часть экосистемы бренда.

Читать полностью »
Apple изменила блок камеры в дизайне iPhone 17 Pro — wylsa.com 28.12.2025 в 15:18
Материалы стали практичнее, эмоции — сдержаннее: чем удивляет и разочаровывает iPhone 17 Pro

Обновлённый дизайн, мощное "железо" и улучшенная камера сделали iPhone 17 Pro самым продвинутым айфоном, но без эффекта вау.

Читать полностью »