
דליפת הנתונים של McDonald's אינדונזיה חשפה יותר מ-40 מיליון רשומות
McDonald's אינדונזיה חשפה מסד נתונים של MongoDB שהכיל יותר מ-40 מיליון רשומות, בהן נתוני לקוחות כולל אימיילים, שמות, מספרי טלפון ומזהי מכשירים של 28 מיליון איש. החברה סגרה את מסד הנתונים.
McDonald's אינדונזיה השאירה בגלוי את פלטפורמת נתוני הלקוחות שלה, מה שהביא לדליפה מקוונת של יותר מ-40 מיליון רשומות, רובן שייכות ללקוחות. מסד הנתונים של MongoDB שנחשף הכיל נתוני כרטיסי נאמנות, מידע על מכירות, פרטי לקוחות ונתונים נוספים, שהיו נגישים לכל.
אילו נתונים נחשפו?
החלק הגדול ביותר של הרשומות הדלופות כולל יותר מ-28 מיליון רשומות המכילות מידע מזהה אישי. זה כולל כ-12.6 מיליון כתובות אימיילים אישיים, 12.5 מיליון שמות מלאים, כ-1 מיליון מספרי טלפון וכ-28.15 מיליון מז�י מכשירים אחרונים ידועים.
מסד הנתונים כלל גם יותר מ-12 מיליון רישומי יומן הסכמות GDPR וצילומי מסך בשתי אוספים, שהציגו מזהי משתמשים, דגלי הסכמה וחותמות זמן. נתוני כרטיסי הנאמנות ויומני עסקאות של נקודות נאמנות כללו בסך הכל יותר מ-226,000 רשומות בחמישה אוספים, כולל מזהי דיווח, מזהי עסקאות, סוגי עסקאות וחותמות הזמן שלהן.
גם פרטים ארגוניים נחשפו. החוקרים גילו יותר מ-71,000 רשומות על קמפיינים פרסומיים, שכללו כותרות, סטטוסים, חותמות זמן ונתוני אינטראקציה של משתמשים, כמו גם 37,800 רשומות מכירות, כמה מאות רשומות על סניפי McDonald's אינדונזיה ונתוני הודעות push.
אילו סיכונים הדליפה יוצרת?
החוקרים מזהירים כי תוקפים עשויים להשתמש ברשומות החשופות למטרות הונאה, התחזות חשבונות והונאה בתוכנית הנאמנות. עם שמות משתמשים, כתובות אימייל, מספרי טלפון, מזהי מכשירים, מזהי נאמנות, היסטוריות עסקאות ויומני הסכמה, תוקפים עשויים ליצור פרופילים מפורטים של משתמשים בודדים ולעקוב אחרי האינטראקציה שלהם עם מערכות McDonald's לאורך זמן.
נראות זו הפכה אפשרית להנדסה חברתית ממוקדת, כולל בקשות משכנעות לשחזור חשבונות, פניות לתמיכה לקוחות מזויפות ושימוש לרעה בחשבון נאמנות, מה שעלול להסלים להונאה פיננסית. פרופיל אופן של פעילות הזמנות, חותמות זמן, מיקומים ונתוני השתתפות בקמפיינים עשוי לסייע לתוקפים לזהות לקוחות תכופים ולבחור את הזמן המתאים להונאה בדרך שתהיה משכנעת יותר. מזהי מכשירים והיסטוריות הסכמות עשויים גם לשמש להצגת הודעות הונאה בצורה לגיטימית יותר, עם חיקוי של פלטפורמות אמיתיות, הודעות או פעולות אבטחה.
תגובה וכרונולוגיה
McDonald's אינדונזיה סגרה את מסד הנתונים החשוף, מה אומר שהוא אינו נגיש לציבור יותר. החוקרים פנו לחברה לתגובה ומצהירים כי יעדכנו את הסיפור לאחר קבלת תשובה. הדליפה התגלתה ב-13 ביולי 2026, פורסמה לראשונה ב-15 ביולי 2026, וסגירתה נרשמה ב-23 בספטמבר 2026.
McDonald's היא מטרה תכופה של פושםי סייבר, שכן מאות הסניפים שלה צוברים נפח עצום של נתונים. בתחילת 2026 קבוצת הכופרים Everest Group הכרזה על תקיפה על McDonald's הודו, ודרשה תשלום כופר או שימטו הנתונים הגנובים באינטרנט. ב-2025, פלטפורמת הצ'אטבוט לגיוס עובדים McHire של McDonald's חשפה נתונים של 64 מיליון מחפשי עבודה לאחר שהמערכות שלה היו מאובטחות בסיסמה ברירת מחדל "123456".
מקורות: Cybernews
SiTech — פיתוח אתרים בכוח ה-AI
אנחנו בונים אתרים מהירים ומודרניים ומשלבים AI בתהליכי עבודה אמיתיים. יש לכם פרויקט או שאלה? נשמח לעזור.