Վերադառնալ
McDonald's-ի Ինդոնեզիայի տվյալների արտահոսքը բացահայտել է 40 միլիոնից ավելի գրառում
SiTech AI Team2 րոպե ընթերցում

McDonald's-ի Ինդոնեզիայի տվյալների արտահոսքը բացահայտել է 40 միլիոնից ավելի գրառում

McDonald's-ի Ինդոնեզիան բացահայտել է MongoDB բազա, որտեղ եղել է 40 միլիոնից ավելի գրառում, այդ թվում՝ 28 միլիոն օգտատիրոջ տվյալներ էլ. փոստով, անուններով, հեռախոսահամարներով և սարքի ID-ներով։ Ընկերությունը փակել է բազան։

McDonald's-ի Ինդոնեզիան բաց թողեց իր հաճախորդների տվյալների պլատֆորմը, ինչի հետևանքով առցանց արտահոսեց 40 միլիոնից ավելի գրառում, որոնց մեծ մասը վերաբերում է հաճախորդներին։ Հայտնաբերված MongoDB բազան պարունակում էր հավատարմության քարտերի տվյալներ, վաճառքի տեղեկություններ, հաճախորդների մանրամասներ և այլ տվյալներ, որոնք հասանելի էին բոլորին։

Ի՞նչ տվյալներ բացահայտվեցին։

Արտահոսած գրառումների մեծ մասը՝ ավելի քան 28 միլիոն, պարունակում է անձամբ նույնականացվող տեղեկություններ՝ մոտ 12,6 միլիոն անձնական էլ. փոստ, 12,5 միլիոն լրիվ անուն, մոտ 1 միլիոն հեռախոսահամար և մոտ 28,15 միլիոն սարքի վերջին հայտնի ID։

Բազան պարունակում էր նաև 12 միլիոնից ավելի GDPR համաձայնության իրադարձության լոգ և snapshot երկու collection-ում, որոնք բացահայտում էին օգտատիրոջ ID-ներ, համաձայնության ֆլագներ և ժամային նշաններ։ Հավատարմության քարտերի տվյալներն ու միավորների գործարքների լոգերը հինգ collection-ում կազմում էին ավելի քան 226 000 գրառում՝ ներառյալ reporting ID-ներ, գործարքի ID-ներ, գործարքի տեսակներ և դրանց ժամային նշաններ։

Բացահայտվեցին նաև կորպորատիվ մանրամասներ։ Հետազոտողները գտել են 71 000-ից ավելի գրառում գովազդային արշավների վերաբերյալ՝ վերնագրեր, կարգավիճակներ, ժամային նշաններ և օգտատիրոջ փոխգործակցության տվյալներ, ինչպես նաև 37 800 վաճառքի գրառում, մի քանի հարյուր գրառում McDonald's-ի Ինդոնեզիայի լոկացիաների մասին և push ծանուցումների տվյալներ։

Ի՞նչ ռիսկեր է ստեղծում արտահոսքը։

Հետազոտողները զգուշացնում են, որ հարձակվողները կարող էին օգտագործել բացահայտված գրառումները խարդախության, հաշվի իմիտացիայի և հավատարմության ծրագրի խարդախության համար։ Օգտատերերի անուններով, էլ. փոստով, հեռախոսահամարներով, սարքի ID-ներով, հավատարմության նույնացուցիչներով, գործարքների պատմությամբ և համաձայնության լոգերով հարձակվողները կարող էին ստեղծել մանրամասն պրոֆիլներ և ժամանակի ընթացքում պատկերել օգտատերերի փոխգործակցությունը McDonald's-ի համակարգերի հետ։

Այս տեսանելիությունը հնարավոր կդարձներ նպատակային սոցիալական ինժեներիան՝ հաշվի վերականգնման համոզիչ հարցումներ, կեղծ աջակցության դիմումներ և հավատարմության հաշվի չարաշահում, ինչը կարող է վերաճել ֆինանսական խարդախության։ Վարքագծային պրոֆիլավորումը՝ պատվերների, ժամային նշանների, լոկացիաների և արշավներում ներգրավվածության հիման վրա, կօգներ նույնականացնել հաճախակի օգտատերերին և ընտրել խարդախության պահն ավելի համոզիչ դարձնելու համար։ Սարքի նույնացուցիչներն ու համաձայնության պատմությունները նույնպես կարող էին օգտագործվել խարդախ ծանուցումները լեգիտիմ ներկայացնելու համար՝ նմանակելով իրական պլատֆորմներ, ծանուցումներ կամ գաղտնիության գործողություններ։

Արձագանք և ժամանակագրություն

McDonald's-ի Ինդոնեզիան փակել է բացահայտված բազան, ուստի այն այլևս հանրությանը հասանելի չէ։ Հետազոտողները մեկնաբանության համար դիմել են ընկերությանը և կթարմացնեն նյութը պատասխան ստանալուց հետո։ Արտահոսքը հայտնաբերվել է 2026 թ. հուլիսի 13-ին, սկզբում հրապարակվել է 2026 թ. հուլիսի 15-ին, իսկ փակված գրանցվել է 2026 թ. սեպտեմբերի 23-ին։

McDonald's-ը հաճախ կիբերհանցագործների թիրախ է, քանի որ նրա բազմաթիվ լոկացիաներ մեծ տվյալներ են հավաքում։ 2026 թ. սկզբին Everest Group շորթող խումբը հայտարարեց McDonald's-ի Հնդկաստանի վրա հարձակման մասին՝ պահանջելով փրկագին կամ սպառնալով հրապարակել գողացված տվյալները։ 2025-ին McHire-ը՝ McDonald's-ի աշխատանքի չատբոտը, բացահայտեց 64 միլիոն աշխատանք փնտրողի տվյալներ, քանի որ նրա համակարգերը պաշտպանված էին «123456» լռելյայն գաղտնաբառով։

Աղբյուրներ: Cybernews

SSiTech

SiTech — AI-ով հզորացված վեբ մշակում

Ստեղծում ենք արագ ու ժամանակակից կայքեր և AI-ը ներդնում իրական բիզնես գործընթացներում։ Ունե՞ք նախագիծ կամ հարց։ Ուրախ կլինենք օգնել։