
McDonald's-ის ინდონეზიის მონაცემთა გაჟონვამ 40 მილიონზე მეტი ჩანაწერი გამოავლინა
McDonald's-ის ინდონეზიამ გამოამჟღავნა MongoDB-ის ბაზა, რომელშიც 40 მილიონზე მეტი ჩანაწერი იყო, მათ შორის 28 მილიონი მომხმარებლის მონაცემი ელფოსტით, სახელებით, ტელეფონის ნომრებითა და მოწყობილობის ID-ებით. კომპანიამ ბაზა დახურა.
McDonald's-ის ინდონეზიამ ღიად დატოვა თავისი მომხმარებელთა მონაცემთა პლატფორმა, რითაც ონლაინ 40 მილიონზე მეტი ჩანაწერი გაჟონა, უმეტესობა მომხმარებლებს ეხება. გამოვლენილი MongoDB-ის ბაზა შეიცავდა ლოიალობის ბარათების მონაცემებს, გაყიდვების ინფორმაციას, მომხმარებლების დეტალებს და სხვა მონაცემებს, რომლებიც ყველასთვის ხელმისაწვდომი იყო.
რა მონაცემები გამჟღავნდა?
გაჟონილი ჩანაწერების უდიდესი ნაწილი 28 მილიონზე მეტ ჩანაწერს მოიცავს, რომლებიც პირადად იდენტიფიცირებად ინფორმაციას შეიცავს. ეს მოიცავს დაახლოებით 12,6 მილიონ პირად ელფოსტის მისამართს, 12,5 მილიონ სრულ სახელს, დაახლოებით 1 მილიონ ტელეფონის ნომერს და დაახლოებით 28,15 მილიონი მოწყობილობის ბოლო ცნობილი ID.
ბაზა ასევე შეიცავდა 12 მილიონზე მეტ GDPR-ის თანხმობის მოვლენის ლოგსა და სნეპშოტს ორ კოლექციაში, რომლებიც ავლენდა მომხმარებლის ID-ებს, თანხმობის ფლეგებსა და დროის ნიშნებს. ლოიალობის ბარათების მონაცემები და ლოიალობის ქულების ტრანზაქციების ლოგები ჯამში 226 000-ზე მეტ ჩანაწერს შეადგენდა ხუთ კოლექციაში, მათ შორის რეპორტინგის ID-ები, ტრანზაქციის ID-ები, ტრანზაქციის ტიპები და მათი დროის ნიშნები.
კორპორატიული დეტალებიც გამჟღავნდა. მკვლევარებმა აღმოაჩინეს 71 000-ზე მეტი ჩანაწერი სარეკლამო კამპანიებზე, რომლებიც მოიცავდა სათაურებს, სტატუსებს, დროის ნიშნებსა და მომხმარებლის ინტერაქციის მონაცემებს, ასევე 37 800 გაყიდვების ჩანაწერი, რამდენიმე ასეული ჩანაწერი McDonald's-ის ინდონეზიის ლოკაციებზე და push-შეტყობინებების მონაცემები.
რა რისკებს ქმნის გაჟონვა?
მკვლევარები აფრთხილებენ, რომ თავდამსხმელებს შეეძლოთ გამჟღავნებული ჩანაწერები გამოეყენებინათ თაღლითობისთვის, ანგარიშის იმპერსონაციისთვის და ლოიალობის პროგრამის თაღლითობისთვის. მომხმარებლების სახელებით, ელფოსტის მისამართებით, ტელეფონის ნომრებით, მოწყობილობის ID-ებით, ლოიალობის იდენტიფიკატორებით, ტრანზაქციების ისტორიებითა და თანხმობის ლოგებით თავდამსხმელებს შეეძლოთ ცალკეული მომხმარებლების დეტალური პროფილების შექმნა და დროთა განმავლობაში მათი ურთიერთქმედება McDonald's-ის სისტემებთან აესახათ.
ეს ხილვადობა შესაძლებელს გახდიდა მიზნობრივ სოციალურ ინჟინერიას, მათ შორის დამაჯერებელი ანგარიშის აღდგენის მოთხოვნები, ყალბი მომხმარებელთა მხარდაჭერის მიმართვები და ლოიალობის ანგარიშის ბოროტად გამოყენება, რაც შეიძლება ფინანსურ თაღლითობამდე გადაიზარდოს. ქცევითი პროფილირება შეკვეთების აქტივობის, დროის ნიშნების, ლოკაციებისა და კამპანიებში ჩართულობის მონაცემების საფუძველზე თავდამსხმელებს დაეხმარებოდა ხშირი მომხმარებლების იდენტიფიცირებასა და თაღლითობის დროის ისე შერჩევაში, რომ უფრო დამაჯერებელი ყოფილიყო. მოწყობილობის იდენტიფიკატორები და თანხმობის ისტორიები ასევე შეიძლება გამოყენებულიყო თაღლითური შეტყობინებების უფრო ლეგიტიმურად წარმოსაჩენად, რეალური პლატფორმების, შეტყობინებების ან კონფიდენციალურობის ქმედებების იმიტირებით.
რეაგირება და ქრონოლოგია
McDonald's-ის ინდონეზიამ დახურა გამჟღავნებული ბაზა, რაც ნიშნავს, რომ ის აღარ არის საჯაროდ ხელმისაწვდომი. მკვლევარებმა კომენტარისთვის მიმართეს კომპანიას და აცხადებენ, რომ პასუხის მიღების შემდეგ ამბავს განაახლებენ. გაჟონვა 2026 წლის 13 ივლისს აღმოაჩინეს, თავდაპირველად გამოაქვეყნეს 2026 წლის 15 ივლისს, ხოლო დახურულად დაფიქსირდა 2026 წლის 23 სექტემბერს.
McDonald's ხშირად ხდება კიბერდამნაშავეების სამიზნე, რადგან მისი მრავალრიცხოვანი ლოკაციები მონაცემთა უზარმაზარ მოცულობას აგროვებს. 2026 წლის დასაწყისში გამომძალველთა ჯგუფმა Everest Group-მა განაცხადა McDonald's-ის ინდოეთზე თავდასხმის შესახებ, მოითხოვა გამოსასყიდი ან მოემუქრა მოპარული მონაცემების ონლაინ გამოქვეყნებით. 2025 წელს McHire-მ, McDonald's-ის დასაქმების ჩატბოტის პლატფორმამ, 64 მილიონი სამსახურის მაძიებლის მონაცემები გაამჟღავნა მას შემდეგ, რაც მისი სისტემები ნაგულისხმევი პაროლით „123456“ იყო დაცული.
წყაროები: Cybernews
SiTech — AI-გაძლიერებული ვებ დეველოპმენტი
ვქმნით სწრაფ, თანამედროვე ვებსაიტებს და AI-ს ვაერთიანებთ ქართული ბიზნესებისთვის. გაქვთ პროექტი ან კითხვა? სიამოვნებით დაგეხმარებით.