Un informe afirma que el registro .bank.in de India expuso datos confidenciales de empleados bancarios
En 2025, el banco central de India adoptó medidas para reforzar la confianza en la banca en línea al exigir que los bancos nacionales utilizaran el espacio de nombres .bank.in para su presencia web. E...
En 2025, el banco central de India adoptó medidas para reforzar la confianza en la banca en línea al exigir que los bancos nacionales utilizaran el espacio de nombres .bank.in para su presencia web. El objetivo era dificultar el phishing y la suplantación de identidad al ofrecer a los clientes una forma más clara de identificar los sitios bancarios legítimos.
Ahora, un nuevo informe afirma que el sistema destinado a respaldar ese esfuerzo presentaba graves problemas de seguridad. Según los hallazgos, el Institute for Development and Research in Banking Technology (IDRBT), que actúa como registrador exclusivo del espacio de nombres, dejó accesible al público un portal de registro mediante numerosos puntos de conexión API sin autenticación.
El informe sostiene que las interfaces abiertas podrían haber revelado grandes cantidades de información sobre el personal bancario responsable de gestionar los registros de dominios. Supuestamente, los datos incluían hashes de contraseñas, números de teléfono, direcciones de correo electrónico, direcciones IP de inicio de sesión y huellas digitales de dispositivos vinculadas a miles de usuarios. El investigador responsable de la divulgación afirmó que el portal también permitía identificar cómo alojan sus sitios algunos bancos y dónde se encuentran esos sistemas.
Otras preocupaciones planteadas
- Según los informes, algunos sitios web bancarios estaban alojados en infraestructuras compartidas ubicadas en países como Estados Unidos, Singapur y Lituania.
- Se afirmó que alrededor del 80 % de los dominios .bank.in registrados no utilizaban DNSSEC.
- Según los informes, aproximadamente el 40 % carecía de DMARC, un mecanismo que ayuda a verificar la identidad del remitente en el correo electrónico.
- Se afirmó que muchos de los dominios utilizaban certificados gratuitos de Let’s Encrypt.
El investigador también alegó que el portal se puso en funcionamiento sin una revisión de seguridad completa y permaneció expuesto durante más de un año. Según se informa, los hallazgos se compartieron a principios de junio, y el investigador afirma que desde entonces el IDRBT ha corregido las vulnerabilidades.
Aunque algunos de los datos parecen haber sido publicados en un repositorio de GitHub después de la divulgación, la acusación original sostiene que la exposición de la API podría haber proporcionado a los atacantes información suficiente para suplantar a empleados bancarios o facilitar ataques de phishing y ataques relacionados con DNS. En el momento de la publicación, el IDRBT, el Reserve Bank of India y el Gobierno de India no habían comentado públicamente las acusaciones.
