Geri Dön
McDonald's Endonezya veri sızıntısı 40 milyondan fazla kaydı ortaya çıkardı
SiTech AI Team3 dk okuma

McDonald's Endonezya veri sızıntısı 40 milyondan fazla kaydı ortaya çıkardı

McDonald's Endonezya, 40 milyondan fazla kayıt içeren bir MongoDB veritabanını açığa çıkardı; bunların 28 milyonu e-posta, isim, telefon numarası ve cihaz ID'si içeren müşteri verileriydi. Şirket veritabanını kapattı.

McDonald's Endonezya, müşteri veri platformunu açıkça terk etti ve bu sayede çevrimiçi 40 milyondan fazla kayıt sızdırdı; bunların büyük çoğunluğu müşterileri ilgilendiriyordu. Açığa çıkan MongoDB veritabanı sadakat kartı verilerini, satış bilgilerini, müşteri detaylarını ve herkesin erişimine açık diğer verileri içeriyordu.

Hangi veriler sızdırıldı?

Sızdırılan kayıtların en büyük kısmı, kişisel olarak tanımlanabilir bilgiler içeren 28 milyondan fazla kayıtı kapsıyor. Buna yaklaşık 12,6 milyon kişisel e-posta adresi, 12,5 milyon tam isim, yaklaşık 1 milyon telefon numarası ve yaklaşık 28,15 milyon cihazın son bilinen ID'si dahildir.

Veritabanı ayrıca iki koleksyonda 12 milyondan fazla GDPR onay olayı günlüğü ve anlık görüntüsü içeriyordu; bunlar kullanıcı ID'lerini, onay bayraklarını ve zaman damgalarını gösteriyordu. Sadakat kartı verileri ve sadakat puanı işlem günlükleri, raporlama ID'leri, işlem ID'leri, işlem türleri ve bunların zaman damgaları dahil olmak üzere beş koleksyonda toplam 226 000'den fazla kayıt oluşturuyordu.

Kurumsal detaylar da açığa çıktı. Araştırmacılar 71 000'den fazla reklam kampanyası kaydı buldular; bunlar başlıkları, durumları, zaman damgalarını ve kullanıcı etkileşim verilerini kapsıyordu. Ayrıca 37 800 satış kaydı, birkaç yüz McDonald's Endonezya konum kaydı ve push bildirim verileri vardı.

Sızıntı hangi riskleri oluşturuyor?

Araştırmacılar, saldırganların sızdırılan kayıtları dolandırıcılık, hesap sahtekârlığı ve sadakat programı dolandırıcılığı için kullanabileceği konusunda uyarıyor. Kullanıcı adları, e-posta adresleri, telefon numaraları, cihaz ID'leri, sadakat tanımlayıcıları, işlem geçmişleri ve onay günlükleriyle saldırganlar, bireysel müşterilerin ayrıntılı profillerini oluşturabilir ve zaman içinde McDonald's sistemleriyle olan etkileşimlerini taklit edebilirdi.

Bu görünürlük, ikna edici hesap kurtarma talepleri, sahte müşteri hizmetleri başvuruları ve sadakat hesabının kötüye kullanımı gibi hedeflenen sosyal mühendisliği mümkün kıldı; bu da finansal dolandırıcılığa kadar gidebilir. Sipariş aktivitesi, zaman damgaları, konumlar ve kampanyalara katılım verilerine dayalı davranışsal profil oluşturma, saldırganların sık müşterileri tanımasına ve dolandırıcılık zamanlamasını daha ikna edici olacak şekilde seçmesine yardımcı olabilirdi. Cihaz tanımlayıcıları ve onay geçmişleri, gerçek platformların, bildirimlerin veya gizlilik uyarılarının taklit edilmesi yoluyla sahte mesajların daha meşru görünmesi için de kullanılabilirdi.

Tepki ve kronoloji

McDonald's Endonezya, açığa çıkan veritabanını kapattı, yani artık herkese açık değil. Araştırmacılar şirketi yorum için aradı ve yanıt alındıktan sonra durumu güncelleyeceklerini belirttiler. Sızıntı 2026 yılının 13 Temmuz'da keşfedildi, ilk olarak 2026 yılının 15 Temmuz'da yayınlandı ve kapalı olarak 2026 yılının 23 Eylül'de kaydedildi.

McDonald's, sayısız konumu devasa miktarda veri biriktirdiği için siber suçluların sık hedefi oluyor. 2026 yılının başında fidye yazılımı grubu Everest Group, McDonald's Hindistan'a saldırı düzenlediğini duyurdu; çalınan verilerin çevrimiçi yayınlanmasıyla fidye talep etti veya verilerin silinmesini istedi. 2025 yılında McDonald's işe alım chatbot platformu McHire, sistemleri varsayılan "123456" şifresiyle korunduktan sonra 64 milyon iş başvurusu verisini açığa çıkardı.

Kaynaklar: Cybernews

SSiTech

SiTech — AI destekli web geliştirme

Hızlı ve modern web siteleri kuruyor, AI'yı gerçek iş akışlarına taşıyoruz. Projeniz veya sorunuz mu var? Yardımcı olmaktan mutluluk duyarız.