Geri qayıt
McDonald's İndoneziya məlumat sızması 40 milyondan çox qeydi ifşa etdi
SiTech AI Team3 dəq oxu

McDonald's İndoneziya məlumat sızması 40 milyondan çox qeydi ifşa etdi

McDonald's İndoneziya MongoDB bazasını ifşa etdi: 40 milyondan çox qeyd, o cümlədən 28 milyon istifadəçi məlumatı e-poçt, ad, telefon nömrəsi və cihaz ID ilə. Şirkət bazanı bağladı.

McDonald's İndoneziya nümayəndəliyi istifadəçilərinin məlumat platformasını açıq saxladı və nəticədə onlayn 40 milyondan çox qeyd sızdi, onların əksəriyyəti istifadəçilərə aiddir. İfşa olunan MongoDB bazası lojalıq kartı məlumatlarını, satış məlumatlarını, istifadəçi təfərrüatlarını və digər məlumatları ehtiva edirdi ki, onlar hamı üçün əlçatandır.

Hansı məlumatlar ifşa oldu?

Sızıb çıxmış qeydlərin ən böyük hissəsi şəxsi identifikasiya məlumatı ehtiva edən 28 milyondan çox qeyddir. Buna təxminən 12,6 milyon şəxsi e-poçt ünvanı, 12,5 milyon tam ad, təxminən 1 milyon telefon nömrəsi və təxminən 28,15 milyon cihazın son məlum ID-si daxildir.

Baza həmçinin iki kolleksiyada GDPR razılığı hadisələrinin jurnalı və skrinşotları da ehtiva edirdi; onlar istifadəçi ID-lərini, razılıq bayraqlarını və vaxt məlumatlarını göstərirdi. Loyallıq kartı məlumatları və lojalıq balları əməliyyat jurnalları beş kolleksiyada cəmi 226 000-dən çox qeydə ibarətdi, o cümlədən hesabat ID-ləri, əməliyyat ID-ləri, əməliyyat növləri və onların vaxt məlumatları.

Korporativ təfərrüatlar da ifşa oldu. Tədqiqatçılar reklam kampaniyalarına aid 71 000-dən çox qeyd tapdı; onlar başlıqları, statusları, vaxt məlumatlarını və istifadəçi qarşılıqlı əlaqə məlumatlarını ehtiva edirdi, həmçinin 37 800 satış qeydi, bir neçə yüz qeyd McDonald's İndoneziya ünvanlarına aid və push bildirişləri məlumatları.

Sızma hansı risklər yaradır?

Tədqiqatçılar hücumçuların sızıb çıxmış qeydləri saxtakarlıq, hesab saxtakarlığı və lojalıq proqramı saxtakarlığı üçün istifadə edə biləcəyinə xəbərdarlıq edir. İstifadəçi adları, e-poçt ünvanları, telefon nömrələri, cihaz ID-ləri, lojalıq identifikatorları, əməliyyat tarixçələri və razılıq jurnalları ilə hücumçular ayrı-ayrı istifadəçilərin detallı profillərini yarada və onların McDonald's sistemləri ilə zamanla qarşılıqlı əlaqəsini əks etdirə bilər.

Bu görünüş məqsədli sosial mühəndisliyə, o cümlədən inandırıcı hesab bərpası tələblərinə, saxt istifadəçi dəstəyi müraciətlərinə və lojalıq hesabının sui-istifadəsinə imkan verirdi ki, bu da maliyyə saxtakarlığına qədər artabilərdi. Sifariş aktivliyi, vaxt məlumatları, ünvanlar və kampaniyalara iştirak məlumatları əsasında davranış profilləməsi hücumçulara tez-tez istifadəçiləri identifikasiya etməyə və saxtakarlıq zamanını belə seçməyə kömək edirdi ki, daha inandırıcı olsun. Cihaz identifikatorları və razılıq tarixçələri həmçinin saxtakarlıq mesajlarını daha legitim göstərmək üçün real platformaların, bildirişlərin və ya məxfi hərəkətlərin imitasiya edilməsi ilə istifadə edilə bilərdi.

Reaksiya və xronologiya

McDonald's İndoneziya ifşa olunan bazanı bağladı, yəni o, artıq açıq əlçatan deyil. Tədqiqatçılar şirkətə şərh üçün müraciət etdilər və cavab aldıqdan sonra xəbəri yeniləyəcəklərini bildirdilər. Sızma 2026-cı ilin 13 iyulunda aşkar edildi, ilk dəfə 2026-cı ilin 15 iyulunda nəşr edildi, bağlanması isə 2026-cı ilin 23 sentyabrında qeydə alındı.

McDonald's çoxsaylı ünvanları böyük həcmdə məlumat topladığı üçün tez-tez kiber oğurların hədəfi olur. 2026-cı ilin əvvəllərində tələb qrupu Everest Group McDonald's İndoneziyasına hücum edəcəyini elan etdi və oğurlanmış məlumatların onlayn yayılması ilə ödəniş tələb etdi və ya məlumatların silinməsini tələb etdi. 2025-ci ildə McHire, McDonald's işə qəbul çatbot platforması, sistemləri „123456“ şifrəsi ilə qorunduqdan sonra 64 milyon iş axtarışçısının məlumatlarını ifşa etdi.

Mənbələr: Cybernews

SSiTech

SiTech — AI ilə gücləndirilmiş veb hazırlanması

Sürətli və müasir saytlar qurur, AI-ı real biznes proseslərinə gətiririk. Layihəniz və ya sualınız var? Kömək etməyə hazırıq.