«Додо Пицца» и «Дринкит» восстановили работу сервисов после кибератаки, которая произошла 27–28 сентября. Злоумышленники получили несанкционированный доступ к части ИТ-инфраструктуры компании. По предварительной оценке, сильнее всего пострадали данные сотрудников, а часть клиентской информации тоже могла оказаться доступна атакующим.
Для клиентов «Додо Пиццы» речь идет об именах, адресах доставки, номерах телефонов, составе заказов, а также дне и месяце рождения. У пользователей «Дринкит» могли раскрыться имя из профиля и номер телефона. Банковские карты атака не затронула: компания заявляет, что не хранит платежные реквизиты в своих системах. Какие именно сведения сотрудников могли оказаться в зоне риска, компания пока не раскрыла.
Первые последствия инцидента компания зафиксировала 27 сентября. На следующий день атака продолжилась. После этого специалисты по информационной безопасности обнаружили несанкционированный доступ к части инфраструктуры, заблокировали его и начали внутреннюю проверку. 28 сентября «Додо Пицца» сообщила о кибератаке публично и уведомила Роскомнадзор.
В первоначальном сообщении для клиентов перечень потенциально затронутых данных был шире. Компания упоминала имя, адрес, телефон, адрес электронной почты, дату рождения и состав заказов. Позже формулировки уточнили. В актуальной версии для клиентов «Додо Пиццы» говорится об имени, адресе доставки, номере телефона, составе заказов, а также дне и месяце рождения. Для пользователей «Дринкит» предварительный перечень уже: имя и номер телефона. Это указывает на то, что расследование продолжается и данные постепенно уточняются.
Компания подчеркивает, что атака в большей степени затронула именно данные сотрудников, а клиентские — лишь частично.
Пока внимание сосредоточено на клиентских профилях, но главный объем скомпрометированной информации, вероятно, относится к внутренним кадровым или служебным данным. Каких именно сотрудников это касается, сколько человек затронуто и содержались ли там более чувствительные сведения, пока не сообщается. Оценки по общему числу пострадавших клиентов и сотрудников тоже нет.
Компания утверждает, что банковские карты не пострадали, потому что не хранятся внутри ее систем. Это снижает риск прямого хищения денег через опубликованный массив, но не исключает других угроз.
Имя, телефон, адрес доставки и история заказов подходят для адресного мошенничества. Злоумышленник может назвать настоящий адрес, ссылаться на прошлый заказ или предложить «компенсацию» за сбой, после чего попросить перейти по ссылке или назвать код из СМС.
Именно такие данные часто используются в фишинговых схемах после утечек. Для клиента звонок или сообщение выглядят убедительнее, если отправитель знает реальный профиль и детали заказов.
Публично ответственность за инцидент взяла на себя группировка DataSuckers. В публикациях со ссылкой на ее заявления фигурируют 2–3 ТБ данных, десятки миллионов клиентских записей и огромный архив заказов.
Эти цифры пока не подтверждены ни самой компанией, ни независимой технической проверкой.
«Додо Пицца» подтверждает сам факт несанкционированного доступа к части ИТ-инфраструктуры и потенциальное раскрытие части данных. Масштаб инцидента компания продолжает устанавливать. Технические детали атаки компания не раскрыла. После обнаружения инцидента компания уведомила Роскомнадзор и начала внутреннюю проверку.
Dodo Brands строит бизнес вокруг собственной технологической платформы, которая связана с заказами, кассовыми системами, доставкой, ресторанными процессами и мобильными сервисами.
Поэтому инцидент в такой инфраструктуре заметно шире обычного взлома сайта ресторана. Даже если атака не затронула платежные реквизиты, последствия могут ощущаться сразу на нескольких уровнях: в клиентских сервисах, внутренних системах и кадровых данных. На текущий момент компания заявляет, что сервисы «Додо Пиццы» и «Дринкит» работают в штатном режиме.
Сервисы восстановлены и работают. Компания подтверждает несанкционированный доступ к части ИТ-инфраструктуры. У клиентов «Додо Пиццы» могли оказаться раскрыты имя, адрес доставки, телефон, состав заказов, а также день и месяц рождения.
У части клиентов «Дринкит» могли раскрыться имя и номер телефона. Основной объем затронутой информации, по предварительной оценке, относится к данным сотрудников.
Платежные реквизиты банковских карт не затронуты. Технический способ проникновения пока неизвестен.
Вопросы и ответы
Что случилось с «Додо Пиццей» и «Дринкит»?
27–28 сентября злоумышленники получили несанкционированный доступ к части ИТ-инфраструктуры компании. После этого доступ заблокировали, а сервисы восстановили.
Какие данные клиентов «Додо Пиццы» могли оказаться у злоумышленников?
Имя, адрес доставки, номер телефона, состав заказов, а также день и месяц рождения.
Какие данные могли затронуть клиентов «Дринкит»?
Предварительно — имя и номер телефона у части пользователей.
Попали ли к атакующим банковские карты?
Компания утверждает, что нет. Платежные данные в этих системах не хранятся.
Кто пострадал сильнее — клиенты или сотрудники?
По предварительной оценке, сильнее затронуты данные сотрудников.
Сколько людей пострадало?
Компания пока не раскрывала число затронутых клиентов и сотрудников.
Правда ли, что украдено несколько терабайт данных?
Такие заявления приписывают группировке DataSuckers, но компания их не подтверждала.
Каким способом атаковали инфраструктуру?
Технические детали пока не раскрыты.
Работают ли сервисы сейчас?
Да, компания заявляет, что «Додо Пицца» и «Дринкит» работают в штатном режиме.
Есть новость? Станьте автором.
Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.