Назад
HIBP підтвердив: витік у Burger King Russia торкнувся 3,2 млн користувачів
SiTech AI Team2 წთ. საკითხავი

HIBP підтвердив: витік у Burger King Russia торкнувся 3,2 млн користувачів

Сервіс Have I Been Pwned додав до своєї бази дані 3,2 млн клієнтів Burger King Russia, підтвердивши масштаб атаки на маркетингову платформу Mindbox, яка сталася у серпні 2024 року.

Сервіс перевірки витоків Have I Been Pwned (HIBP), який веде дослідник у сфері кібербезпеки Трой Гант, додав до своєї бази дані 3,2 мільйона клієнтів Burger King Russia. Це підтвердило масштаб атаки, про яку стало відомо ще 2024 року.

Дані походять із зламу Mindbox — маркетингової платформи, яку використовує мережа Burger King у Росії. Атака сталася у серпні 2024 року, а оператор ресторанів публічно визнав її за два місяці, у жовтні.

Що містять злиті записи

За даними HIBP, у витоку опинилися імена клієнтів, дати народження, адреси електронної пошти й номери телефонів, а також стать і приблизне географічне розташування. Дані охоплюють понад шість років — найдавніші записи датуються травнем 2018 року, тобто йдеться й про акаунти, створені задовго до самої атаки.

Публікації 2024 року згадували понад 5,6 мільйона рядків даних і стверджували, що серед них були улюблені страви клієнтів та дати попередніх замовлень. HIBP цих полів не наводить.

Позиція компанії

Коли інцидент став публічним у жовтні 2024 року, Burger King повідомив російському агентству TASS, що дані клієнтів «також можуть бути серед постраждалих від атаки», наголосивши, що платіжної чи паспортної інформації це не стосується.

«Платформа Mindbox та інші треті сторони не мають доступу до персональної паспортної чи платіжної інформації клієнтів Burger King», — заявила компанія.

Зв'язок з іншими зламами

Російське видання про кібербезпеку Xakep з посиланням на власні джерела пов'язало злам Mindbox з кількома іншими інцидентами та приписало їх одному зловмиснику. Серед імовірно постраждалих компаній — Detsky Mir, найбільший ритейлер дитячих товарів у країні, де, за повідомленнями, йшлося про понад мільйон записів.

Дворічна пауза між атакою та підтвердженням її масштабу вказує на знайому проблему: персональні дані, зібрані маркетинговими платформами та програмами лояльності, часто залишаються непоміченими роками, і на момент, коли постраждалі дізнаються про витік, інформація вже давно перебуває в обігу. Імена, дати народження й телефони достатні, щоб складати переконливі фішингові повідомлення або перевіряти викрадені облікові дані в інших сервісах — навіть без платіжних реквізитів.

SSiTech

SiTech — веброзробка з підтримкою AI

Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.