Кибератака на «Додо Пиццу» могла привести к раскрытию персональных данных части клиентов. Сеть сообщила об инциденте вечером 28 сентября: злоумышленники атаковали её IT-систему, а специалисты компании начали внутреннюю проверку. Сколько человек могло пострадать, пока не установлено.
По сообщению компании, доступ злоумышленников уже заблокирован. «Додо Пицца» также заявила, что уведомила Роскомнадзор. На этом этапе подтверждён сам факт атаки; возможный объём полученных данных ещё выясняется.
Какие данные могли оказаться доступны
Компания перечислила сведения, которые могли быть затронуты. Речь идёт о данных части клиентов:
- именах и адресах доставки;
- номерах телефонов и адресах электронной почты;
- датах рождения;
- составах заказов.
Этот перечень описывает возможный доступ, а не подтверждённую выгрузку всех перечисленных сведений каждого клиента. «Додо Пицца» не назвала число затронутых учётных записей и не уточнила, какие именно данные удалось получить злоумышленникам. Внутренняя проверка продолжается.
Сочетание адреса, телефона и истории заказов делает инцидент существенным даже при отсутствии платёжных реквизитов. Такие сведения позволяют составить убедительное обращение от имени службы доставки: указать привычный адрес или сослаться на заказ. Это возможный сценарий мошенничества, а не сообщение о том, что подобные обращения уже зафиксированы после этой атаки.
Что известно о платёжных данных
«Додо Пицца» заявила, что не хранит платёжные данные клиентов, поэтому они не могли попасть к злоумышленникам из атакованной системы. Это утверждение компании приводит и «Коммерсантъ». Отдельных сведений о компрометации банковских карт в опубликованном сообщении нет.
При этом отсутствие карт в перечне возможной утечки не снимает риск злоупотребления контактными данными. Если сведения об адресе и заказе действительно получены, их могут использовать для письма или звонка, который выглядит связанным с реальной покупкой. Поэтому границу между двумя вопросами важно сохранить: платёжные реквизиты, по заявлению сети, не хранятся; доступ к другим клиентским данным проверяется.
Как компания реагирует на атаку
Согласно заявлению «Додо Пиццы», специалисты информационной безопасности перекрыли злоумышленникам доступ к ресурсам компании. Проверка должна установить последствия атаки и круг клиентов, чьи сведения могли быть затронуты.
Компания предупредила пользователей и о возможном выходе из аккаунта. Эту меру она объяснила защитой учётных записей:
«Если вас разлогинит, не переживайте: это одна из мер по защите аккаунтов».
Сообщение «Додо Пиццы» от 28 сентября
Само по себе повторное требование войти в приложение не доказывает, что данные конкретного пользователя были получены злоумышленниками. Компания описывает выход из аккаунта как общую защитную меру. Индивидуальный статус клиентов можно будет оценить после результатов проверки или дополнительных уведомлений сети.
Почему инцидент важен для рынка доставки
В доставке еды клиентский профиль связывает цифровой заказ с физическим адресом. Сервису нужны контакты для подтверждения покупки и передачи заказа курьеру, а история покупок помогает обслуживать постоянного гостя. Именно поэтому последствия возможной утечки здесь не ограничиваются адресом электронной почты.
Для ресторана или торговой сети вопрос также шире восстановления доступа к IT-системе. После блокировки атаки предстоит выяснить, какие сведения действительно были доступны, кого необходимо уведомить и какие защитные меры нужны для дальнейшей работы. Пока «Додо Пицца» сообщила о блокировке доступа и продолжающейся проверке; окончательные выводы о последствиях делать рано.
Что установлено на 29 сентября: компания подтвердила кибератаку, заявила о возможном доступе к данным части клиентов и сообщила об уведомлении Роскомнадзора. Число затронутых клиентов и подтверждённый состав полученных сведений пока не названы.
За какими уточнениями следить дальше
Главное ожидаемое уточнение — результаты внутренней проверки. Они должны показать, был ли доступ к перечисленным категориям данных фактически реализован, сколько клиентов затронуто и потребуется ли им предпринимать дополнительные действия.
До появления этих сведений корректно говорить о возможной утечке после подтверждённой кибератаки. Формулировка «утекли данные всех клиентов» не следует из заявления сети. Равным образом сообщение об отсутствии платёжных реквизитов в системе не отвечает на вопрос о сохранности адресов, телефонов и истории заказов.
Комментарии закрыты, но трэкбэки и Pingbacks открыты.