"Додо Пицца" подтвердила кибератаку: DATASUCKERS заявила о краже 2-3 ТБ клиентских данных

Додо пицца

Сеть пиццерий "Додо Пицца" сообщила о кибератаке на свою ИТ-систему. Заявление появилось 28 сентября в официальном телеграм-канале компании. Атаки шли два дня подряд - 27 и 28 сентября. Доступ злоумышленников к инфраструктуре заблокировали. Внутренняя проверка продолжается, полный масштаб происшествия пока не определён.

Под возможный доступ попали данные части клиентов. Речь идёт об именах, адресах, адресах электронной почты, телефонах, датах рождения и составах заказов. Платёжные реквизиты компания не хранит, поэтому сведения банковских карт остались в стороне. Сколько именно пользователей затронуто, "Додо Пицца" не уточняет. Период, за который могли пострадать заказы, тоже не раскрыт. Объём скопированной информации не называется. Часть аккаунтов привязана к программе лояльности, где хранятся баллы и история покупок. Сами по себе эти записи не дают доступа к деньгам. Однако они упрощают подготовку адресного обмана.

Куда шире описывает случившееся группировка DATASUCKERS. Она заявила о похищении базы размером от 2 до 3 ТБ. По версии группировки, в ней собраны сведения о ресторанах и заказах из разных стран. Большая часть данных якобы касается российских клиентов. Независимых подтверждений объёма и содержимого базы нет. Проверить заявления DATASUCKERS пока нечем. Поэтому 2-3 ТБ нельзя считать установленным масштабом утечки. Разрыв между осторожными формулировками компании и громкими цифрами группировки объясним. Оператор персональных данных отвечает за точность своих сообщений, а заявители из теневого сегмента - ни за что.

О произошедшем уведомили Роскомнадзор. Закон требует от оператора персональных данных сообщить регулятору о неправомерном доступе в течение 24 часов с момента выявления. Ещё 72 часа отводятся на передачу результатов внутреннего расследования и сведений о причинах. Сообщение в телеграм-канале появилось на следующий день после начала атак. Дату выявления компания не раскрыла. Что именно она передала регулятору, тоже неизвестно. Отчёт по итогам проверки должен дать ответы на вопросы, которые пока обходят: сколько записей затронуто и каким способом атакующие попали в систему. За соблюдением сроков следит регулятор, и нарушение само по себе становится отдельным основанием для претензий.

Способ проникновения в инфраструктуру "Додо Пицца" не назвала. Неизвестно, шла ли речь о целенаправленной атаке или об использовании уже известной уязвимости. Ответы на это обычно появляются позже - в отчёте по итогам проверки или в сообщениях регулятора. Пока компания держится самой осторожной формулировки: данные могли оказаться в доступе. Такая формулировка не равна признанию утечки, хотя для клиентов разница невелика. Срок в два дня тоже о многом говорит. За это время из плохо защищённого сегмента успевают выгрузить значительные объёмы.

Набор данных удобен для мошенников даже без платёжных реквизитов. Связка имени, телефона, адреса доставки и истории заказов делает фишинговое обращение правдоподобным. Звонящий может представиться курьером, сотрудником ресторана или службой поддержки. Он назовёт реальный адрес и детали прошлого заказа. Цель такого разговора - пароль, код подтверждения или реквизиты карты. В украденной базе их изначально не было, и добыть их можно только у самого человека. Повышенного внимания требуют сообщения о возврате денег, подтверждении заказа и компенсации за утечку.

У пострадавших остаётся набор правовых инструментов. Оператор обязан по запросу разъяснить, какие сведения о человеке он обрабатывает, и удалить их при отсутствии законных оснований. Жалобу на действия компании направляют в Роскомнадзор. Компенсацию морального вреда взыскивают через суд. Судебная практика по таким делам неоднородна, а подтвердить факт утечки конкретной записи непросто.

Отдельная мера - принудительное завершение пользовательских сессий. Часть клиентов обнаружит, что приложение или сайт просят авторизоваться заново. Компания заранее пояснила: это не техническая ошибка, а защита аккаунтов. Сброс сессий применяют, когда нет уверенности, что чужой доступ закрыт полностью. Для пользователя это повод проверить пароль и включить двухфакторную аутентификацию. Заодно стоит сверить, какие устройства и приложения сохранили вход в аккаунт.

Для самой компании эпизод обернётся неделями работы. Регулятор вправе запросить дополнительные сведения, а клиенты - задавать неудобные вопросы. Расходы на аудит, пересмотр настроек доступа и уведомление пользователей ложатся на оператора. Прямых потерь выручки от таких событий бывает немного. Доверие к приложению восстанавливается заметно медленнее, чем закрывается чужой доступ.

Базы с адресами, телефонами и историей заказов накапливаются годами. Ценность таких сведений со временем не падает. Для сервисов доставки и розничной торговли это создаёт устойчивую зону риска. Через одну систему злоумышленник получает срез по миллионам людей. Доступ к инфраструктуре закрыли, проверка идёт, а вопрос о числе скопированных записей остаётся без ответа. Клиентам остаётся проверять любые обращения с деталями их заказов. Особенно если собеседник торопит с решением или просит код из СМС.

Комментарии: 0