
HIBP-მ დაადასტურა: Burger King Russia-ის მონაცემთა გაჟონვამ 3.2 მილიონ მომხმარებელს შეეხო
Troy Hunt-ის სერვისმა Have I Been Pwned Burger King Russia-ის 3.2 მილიონი მომხმარებლის მონაცემები ბაზაში დაამატა და 2024 წლის აგვისტოში Mindbox-ის მარკეტინგულ პლატფორმაზე მომხდარი თავდასხმის მასშტაბი დაადასტურა.
გაჟონვების შემოწმების სერვისმა Have I Been Pwned (HIBP), რომელსაც კიბერუსაფრთხოების მკვლევარი Troy Hunt მართავს, თავის ბაზაში Burger King Russia-ის 3.2 მილიონი მომხმარებლის მონაცემები შეიტანა. ამით დადასტურდა იმ თავდასხმის მასშტაბი, რომლის შესახებაც პირველად 2024 წელს გახდა ცნობილი.
მონაცემები Mindbox-ის — რუსეთში Burger King-ის ქსელის მარკეტინგული პლატფორმის — გატეხვის შედეგად გავრცელდა. თავდასხმა 2024 წლის აგვისტოში მოხდა, რესტორნების ოპერატორმა კი ის საჯაროდ ორი თვის შემდეგ, ოქტომბერში დაადასტურა.
რა მონაცემები გავრცელდა
HIBP-ის ინფორმაციით, გაჟონილ ჩანაწერებში მომხმარებლების სახელები, დაბადების თარიღები, ელფოსტის მისამართები და ტელეფონის ნომრები, ასევე სქესი და სავარაუდო გეოგრაფიული მდებარეობა შედის. მონაცემები ექვს წელზე მეტ პერიოდს მოიცავს — უძველესი ჩანაწერები 2018 წლის მაისით თარიღდება, რაც იმას ნიშნავს, რომ საქმე თავდასხმამდე დიდი ხნით ადრე შექმნილ ანგარიშებსაც ეხება.
2024 წლის პუბლიკაციებში 5.6 მილიონზე მეტ ხაზ მონაცემზე იყო საუბარი და აღნიშნული იყო, რომ გაჟონვაში მომხმარებლის საყვარელი კერძი და წინა შეკვეთების თარიღებიც მოხვდა. HIBP ამ ველებს არ იხსენიებს.
კომპანიის პოზიცია
2024 წლის ოქტომბერში, ინციდენტის საჯარო გახდომისას, Burger King-მა რუსულ საინფორმაციო სააგენტო TASS-ს განუცხადა, რომ მომხმარებელთა მონაცემები „შესაძლოა თავდასხმის შედეგად დაზარალებულთა შორის იყოს“, თუმცა ხაზი გაუსვა, რომ საქმე გადახდის ან პასპორტის მონაცემებს არ ეხება.
„Mindbox-ის პლატფორმასა და სხვა მესამე მხარეებს Burger King-ის მომხმარებლების პირადი პასპორტის ან გადახდის ინფორმაციაზე წვდომა არ აქვთ“, — აცხადებს კომპანია.
კავშირი სხვა გატეხვებთან
რუსულმა კიბერუსაფრთხოების გამოცემა Xakep-მა, საკუთარ წყაროებზე დაყრდნობით, Mindbox-ის გატეხვა კიდევ რამდენიმე ინციდენტს დაუკავშირა და ის ერთ თავდამსხმელს მიაწერა. სავარაუდოდ დაზარალებულ კომპანიებს შორის Detsky Mir-იც მოიაზრება — ქვეყნის უმსხვილესი საბავშვო საქონლის რიტეილერი, სადაც, მოხსენებების მიხედვით, მილიონზე მეტი ჩანაწერი მოხვდა.
ორი წლის დაგვიანება თავდასხმასა და მისი მასშტაბის დადასტურებას შორის ნაცნობ პრობლემაზე მიუთითებს: მარკეტინგული და ლოიალობის პლატფორმების მიერ შეგროვებული პერსონალური მონაცემები ხშირად წლების განმავლობაში შეუმჩნეველი რჩება, და როცა დაზარალებულები ამას იგებენ, ინფორმაცია უკვე დიდი ხანია მიმოქცევაშია. სახელი, დაბადების თარიღი და ტელეფონის ნომერი საკმარისია დამაჯერებელი ფიშინგური შეტყობინებების შესადგენად ან მოპარული პაროლების სხვა სერვისებზე შესამოწმებლად — გადახდის მონაცემების გარეშეც.
SiTech — AI-გაძლიერებული ვებ დეველოპმენტი
ვქმნით სწრაფ, თანამედროვე ვებსაიტებს და AI-ს ვაერთიანებთ ქართული ბიზნესებისთვის. გაქვთ პროექტი ან კითხვა? სიამოვნებით დაგეხმარებით.