
HIBP doğruladı: Burger King Russia ihlali 3,2 milyon kullanıcıyı etkiledi
Have I Been Pwned, Burger King Russia'nın 3,2 milyon müşterisinin verilerini veritabanına ekledi ve Ağustos 2024'te Mindbox pazarlama platformunda yaşanan saldırının boyutunu doğruladı.
Veri ihlali bildirim servisi Have I Been Pwned (HIBP), Burger King Russia'nın 3,2 milyon müşterisine ait verileri veritabanına ekledi. Böylece 2024'te ortaya çıkan saldırının kapsamı resmen doğrulanmış oldu.
Veriler, Rusya'daki Burger King zincirinin pazarlama platformu Mindbox'a yapılan saldırıdan geliyor. Saldırı Ağustos 2024'te gerçekleşti; restoran zinciri ise bunu iki ay sonra, ekim ayında kamuoyuna kabul etti.
Sızan kayıtlarda neler var
HIBP'ye göre açığa çıkan veriler arasında müşteri adları, doğum tarihleri, e-posta adresleri ve telefon numaralarının yanı sıra cinsiyet ve yaklaşık coğrafi konum bilgisi yer alıyor. Veriler altı yıldan fazla bir dönemi kapsıyor; en eski kayıtlar Mayıs 2018'e uzanıyor, yani saldırıdan çok önce oluşturulmuş hesaplar da etkilenmiş durumda.
2024'teki haberler 5,6 milyondan fazla veri satırından söz ediyor ve sızıntıda müşterinin en sevdiği yemek ile önceki sipariş tarihlerinin de bulunduğunu öne sürüyordu. HIBP bu alanlardan söz etmiyor.
Şirketin açıklaması
Olayın kamuoyuna yansıdığı Ekim 2024'te Burger King, Rus haber ajansı TASS'a müşteri verilerinin "saldırıdan etkilenenler arasında olabileceğini" söylemiş, ancak ödeme ya da pasaport bilgilerinin söz konusu olmadığını vurgulamıştı.
Şirket, "Mindbox platformu ve diğer üçüncü taraflar, Burger King müşterilerinin kişisel pasaport veya ödeme bilgilerine erişemiyor" açıklamasını yaptı.
Diğer ihlallerle bağlantı
Rus siber güvenlik yayını Xakep, kaynaklarına dayanarak Mindbox ihlalini birkaç başka olayla ilişkilendirdi ve bunları tek bir saldırgana bağladı. Etkilendiği öne sürülen şirketler arasında ülkenin en büyük çocuk ürünleri perakendecisi Detsky Mir de var; burada bir milyondan fazla kaydın söz konusu olduğu bildirildi.
Saldırı ile kapsamının doğrulanması arasındaki iki yıllık gecikme tanıdık bir soruna işaret ediyor: pazarlama ve sadakat platformlarının topladığı kişisel veriler yıllarca fark edilmeden kalabiliyor ve mağdurlar öğrendiğinde bilgi çoktan dolaşımda oluyor. Ad, doğum tarihi ve telefon numarası, ödeme bilgisi olmadan bile ikna edici kimlik avı mesajları hazırlamaya ya da çalınan parolaları başka servislerde denemeye yetiyor.
SiTech — AI destekli web geliştirme
Hızlı ve modern web siteleri kuruyor, AI'yı gerçek iş akışlarına taşıyoruz. Projeniz veya sorunuz mu var? Yardımcı olmaktan mutluluk duyarız.