Сеть ресторанов быстрого питания «Додо Пицца Россия» подверглась кибератаке. Как сообщили в пресс-службе компании, атака началась в воскресенье, 27 сентября, и продолжилась в понедельник, 28 сентября.
«Друзья, вчера и сегодня случилась кибератака на нашу ИТ-систему. Команда информационной безопасности делает все, чтобы такого больше не повторилось», — говорится в официальном сообщении на странице компании во «ВКонтакте».
Что утекло, а что осталось в безопасности
По данным самой пиццерии, платёжные данные клиентов находятся в безопасности, так как компания их не хранит. Однако часть персональной информации могла оказаться в открытом доступе.
«А пока хотим открыто рассказать, какие данные части наших клиентов могли оказаться в доступе: имена, адреса, email, телефоны, даты рождений, составы заказов… О произошедшем мы уведомили Роскомнадзор», — пояснили в компании.
В настоящий момент в «Додо Пицце» продолжается внутренняя проверка. Пользователям также сообщили, что на сайте и в приложении может произойти выход из учетной записи. В компании подчеркнули, что это одна из мер по защите аккаунтов, которая принудительно сбрасывает активные сессии.
Чем опасна утечка: сценарии для мошенников
Комбинация утекших данных — даже без банковских карт — открывает мошенникам широкое поле для деятельности:
Таргетированный фишинг. Зная имя клиента, состав его последнего заказа и адрес доставки, злоумышленники могут прислать убедительное письмо или сообщение в мессенджере. Например: «По вашему заказу №12345 произошла ошибка оплаты, пройдите по ссылке для возврата средств». Переход по такой ссылке ведет на поддельную страницу для кражи данных карты.
Вишинг (телефонное мошенничество). Используя украденные номера телефонов, мошенники могут позвонить от имени службы безопасности «Додо Пиццы» или банка, чтобы выманить коды из СМС или данные для входа в онлайн-банк.
Скимминг аккаунтов. Зная email и телефон, злоумышленники могут попытаться сбросить пароли от других сервисов клиента (социальных сетей, почты, Госуслуг), где доставка еды привязана как способ авторизации или для получения уведомлений.
Социальная инженерия и продажа данных. Составы заказов и даты рождения позволяют составить детальный цифровой профиль жертвы. Эти базы активно продаются в теневом сегменте интернета и используются для подбора паролей, взлома аккаунтов и более адресных атак.
Подмена адресов. Имея на руках историю реальных адресов, мошенники могут пытаться перехватывать дорогостоящие заказы или использовать эти данные для регистрации в других сервисах доставки.
Как защититься при утечке данных
Как отмечают эксперты, прежде всего необходимо сменить пароль от личного кабинета в приложении и почте, привязанной к нему. Обязательно включить двухфакторную аутентификацию.
Не переходите по ссылкам из писем и сообщений, касающихся «Додо Пиццы», даже если они выглядят достоверно. Проверяйте статус заказов только в официальном приложении.
Не диктуйте коды из СМС и данные карт звонящим, кем бы они ни представлялись.
Проверьте свои профили в других сервисах: если для входа использовалась почта, скомпрометированная в этой утечке, смените пароли и там.
Другие резонансные утечки данных
Инцидент с «Додо Пиццей» — далеко не первый случай масштабного компрометации данных пользователей в России. За последние годы с подобными проблемами столкнулись:
«Яндекс Еда» (2022 год). В открытый доступ попала база с именами, адресами, телефонами и подробной историей заказов миллионов клиентов. Карты затронуты не были, однако на основе утечки были составлены интерактивные карты перемещений пользователей, что вызвало огромный общественный резонанс.
Wildberries (2022 год). В сеть утекли данные более 1,5 миллиона пользователей, включая их имена, телефоны и адреса электронной почты.
«Гемотест» (2022 год). Одна из крупнейших утечек в сфере медицинских данных. В сеть попали результаты анализов, паспортные данные, адреса и телефоны сотен тысяч пациентов.
Delivery Club (2022 год). В открытый доступ выложили базу с информацией о более чем 2 миллионах заказов, включая контакты клиентов и детали покупок.
«ВкусВилл» (2024 год). В сеть попали данные более миллиона пользователей программы лояльности, включая ФИО, телефоны и адреса доставки.
Подобные инциденты показывают, что даже при соблюдении базовых правил безопасности (например, неплатежные данные в открытом виде не хранятся) злоумышленники могут получить доступ к инфраструктуре через уязвимости в сторонних сервисах или человеческий фактор. Для пользователей это означает необходимость соблюдать цифровую гигиену: использовать сложные и уникальные пароли для каждого сервиса, включать двухфакторную аутентификацию и с повышенным вниманием относиться к любым входящим звонкам и сообщениям.