
Витік даних McDonald's в Індонезії виявив понад 40 мільйонів записів
McDonald's Індонезія виявила базу даних MongoDB, що містила понад 40 мільйонів записів, зокрема 28 мільйонів даних користувачів з електронною поштою, іменами, номерами телефонів та ідентифікаторами пристроїв. Компанія закрила базу.
McDonald's Індонезія залишила відкритою свою платформу даних користувачів, через що в інтернеті витекло понад 40 мільйонів записів, більшість з яких стосується користувачів. Виявлена база даних MongoDB містила дані карт лояльності, інформацію про продажі, деталі користувачів та інші дані, які були доступні всім.
Які дані були виявлені?
Найбільша частина витеклих записів включає понад 28 мільйонів записів, які містять персональну ідентифікаційну інформацію. Це включає приблизно 12,6 мільйона особистих адрес електронної пошти, 12,5 мільйона повних імен, приблизно 1 мільйон номерів телефонів та приблизно 28,15 мільйона останніх відомих ідентифікаторів пристроїв.
База також містила понад 12 мільйонів журналів згоди GDPR та знімків у двох колекціях, які містили ідентифікатори користувачів, прапорці згоди та часові мітки. Дані карт лояльності та журнали транзакцій балів лояльності разом склали понад 226 000 записів у п'яти колекціях, включаючи ідентифікатори звітності, ідентифікатори транзакцій, типи транзакцій та їх часові мітки.
Також були виявлені корпоративні деталі. Дослідники виявили понад 71 000 записів про рекламні кампанії, які включали заголовки, статуси, часові мітки та дані про взаємодію користувачів, а також 37 800 записів продажів, кілька сотень записів про локації McDonald's в Індонезії та дані push-повідомлень.
Які ризики створює витік?
Дослідники попереджають, що зловмисники можуть використати виявлені записи для шахрайства, імперсонації облікових записів та шахрайства з програмою лояльності. За допомогою імен користувачів, адрес електронної пошти, номерів телефонів, ідентифікаторів пристроїв, ідентифікаторів лояльності, історій транзакцій та журналів згоди зловмисники можуть створювати детальні профілі окремих користувачів та відстежувати їх взаємодію з системами McDonald's з часом.
Ця видимість зробила можливими цільові соціальні інженерні атаки, включаючи переконливі запити на відновлення облікового запису, фальшиві звернення до підтримки користувачів та зловживання обліковим записом лояльності, що може призвести до фінансового шахрайства. Поведінкове профілювання на основі даних про активність замовлень, часових міток, локацій та участі в кампаніях допомогло б зловмисникам ідентифікувати постійних користувачів та вибирати час для шахрайства так, щоб воно було більш переконливим. Ідентифікатори пристроїв та історії згоди також можуть бути використані для того, щоб зробити шахрайські повідомлення більш легітимними, імітуючи реальні платформи, повідомлення або дії конфіденційності.
Реакція та хронологія
McDonald's Індонезія закрила виявлену базу, що означає, що вона більше не є загальнодоступною. Дослідники звернулися до компанії за коментарем і заявляють, що оновлять історію після отримання відповіді. Витік був виявлений 13 липня 2026 року, спочатку опублікований 15 липня 2026 року, а закритий зафіксовано 23 вересня 2026 року.
McDonald's часто стає ціллю кіберзлодіїв, оскільки його численні локації накопичують величезні обсяги даних. На початку 2026 року група вимагачів Everest Group заявила про атаку на McDonald's в Індонезії, вимагаючи викуп або пригрозивши опублікувати вкрадені дані в інтернеті. У 2025 році McHire, платформа чат-бота для найму McDonald's, викрила дані 64 мільйонів шукачів роботи після того, як її системи були захищені паролем за замовчуванням „123456“.
Джерела: Cybernews
SiTech — веброзробка з підтримкою AI
Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.