Казалось бы, что может быть интересного мошенникам в обычной базе клиентов пиццерии? На первый взгляд, ничего особенно ценного. Но именно такие данные могут стать основой для вполне убедительных мошеннических схем.
«Додо Пиццу» взломали. Часть клиентских данных могла оказаться у злоумышленников.
Кибератака на IT-систему «Додо Пицца Россия» началась 27 сентября и продолжалась 28 сентября. Компания подтвердила атаку и сообщила о возможном доступе к данным части клиентов.
Речь идёт об именах, адресах, электронной почте, телефонах, датах рождения и составе заказов.
Платёжные данные, по заявлению компании, не пострадали — «Додо Пицца» их не хранит.
Доступ злоумышленников к ресурсам уже заблокирован. Сейчас компания проводит внутреннюю проверку, а об инциденте уведомлён Роскомнадзор. Если кого-то из пользователей автоматически выбросит из аккаунта, в компании поясняют, что это одна из мер защиты после атаки.
Однако позже появились заявления самих злоумышленников.
Ответственность за атаку взяла на себя группировка DATASUCKERS. По её утверждению, хакерам удалось получить от 2 до 3 ТБ информации, включая данные о ресторанах и заказах из разных стран.
Официального подтверждения этому объёму пока нет. Неизвестно, какой объём информации действительно удалось скачать. Сама «Додо Пицца» также не раскрывает количество затронутых пользователей.
Таким образом, пока подтверждены сама атака и возможный доступ к клиентским данным. А вот заявленный объём информации остаётся версией DATASUCKERS.
Но для мошенников важен не только объём украденной информации, но и то, что с её помощью можно сделать.
Представьте, что вам звонит якобы сотрудник службы доставки. Он знает ваше имя, адрес и даже то, какую пиццу вы заказывали в последний раз. Под предлогом проблемы с заказом или возврата денег вас просят назвать код из СМС, перейти по ссылке или ввести данные банковской карты.
В этом и заключается главный риск: чем больше деталей есть у мошенника, тем проще ему выдать себя за сотрудника компании и вызвать доверие.
«Додо Пицца» уже сообщила об инциденте регулятору. По действующим требованиям оператор персональных данных должен уведомить Роскомнадзор об инциденте в течение 24 часов, а результаты внутреннего расследования предоставить в течение 72 часов.
Теперь остаётся дождаться результатов проверки и выяснить, какой объём информации действительно оказался в руках злоумышленников.
#Мошенники #МыслиАраваны
📤 Аравана Безопасности в MAX
Post #359
162

- 🤝 11
- ❤ 5
- 😱 4
- 👍 2