Datalek bij Dodo Pizza bevestigd na claim DataSuckers

Datalek bij Dodo Pizza bevestigd na claim DataSuckers

Dodo Pizza, een Russische fastfoodketen met zo'n 1.500 restaurants, heeft bevestigd dat aanvallers in zijn systemen zijn binnengedrongen en mogelijk persoonsgegevens van klanten hebben ingezien. Het bedrijf maakte dat maandag bekend, nadat een hackersgroep die zich DataSuckers noemt de aanval publiekelijk had opgeëist.

Dodo Pizza is actief in 28 landen. Volgens cijfers op de website van het bedrijf boekte de Russische tak deze maand een omzet van ongeveer 120 miljoen dollar.

Wat er volgens het bedrijf is gelekt

Volgens de keten gaat het mogelijk om namen, woonadressen, e-mailadressen, telefoonnummers, geboortedata en bestelgegevens van klanten.

Betaalgegevens zijn niet getroffen, aldus het bedrijf, omdat het de betaalgegevens van klanten niet opslaat.

"De toegang van de aanvallers is geblokkeerd en er loopt een intern onderzoek", aldus Dodo Pizza.

Het bedrijf heeft het incident ook gemeld bij Roskomnadzor, de Russische federale toezichthouder voor communicatie, IT en massamedia. Roskomnadzor houdt in het land ook toezicht op de bescherming van persoonsgegevens.

Dodo Pizza heeft niet gezegd hoeveel klanten zijn getroffen.

Hackers claimen 68 miljoen records

DataSuckers eiste de aanval op via zijn Telegramkanaal en zei toegang te hebben gekregen tot de databases van Dodo Pizza.

Volgens de groep gaat het om gegevens van 68 miljoen klanten in verschillende landen, plus vijftien jaar aan bestelgeschiedenis. Die cijfers konden niet onafhankelijk worden geverifieerd en het bedrijf heeft ze niet bevestigd.

De hackers zeggen dat ze een deel van de gegevens willen publiceren. Daarnaast bieden ze de volledige database te koop aan voor ongeveer 100.000 dollar.

Een beheerder van het Telegramkanaal van de groep zei dat de inbraak begon met een klein zwak punt.

"Dodo is een goed bedrijf. En de pizza is er echt lekker. Ik ben geen Dodo-hater of zoiets", zei de beheerder. "Maar Dodo had één ogenschijnlijk kleine kwetsbaarheid die uiteindelijk tot een volledige compromittering leidde."

De groep heeft niet openbaar gemaakt om welke kwetsbaarheid het gaat, en Dodo Pizza heeft niet gezegd hoe de aanvallers binnenkwamen.

Een groep die de publiciteit opzoekt

DataSuckers zegt financiële en geen politieke motieven te hebben. Dat is relevant in het huidige klimaat, waarin veel aanvallen op Russische bedrijven worden uitgevoerd door hacktivisten die verband houden met de oorlog in Oekraïne.

De groep gebruikt zijn Telegramkanaal om uitgebreide verslagen van zijn inbraken te plaatsen. Ook nodigt hij slachtoffers, journalisten en opsporingsdiensten openlijk uit om contact op te nemen voor een reactie of voor voorbeelden van de gegevens die hij naar eigen zeggen heeft gestolen.

Die aanpak doet denken aan andere afpersersgroepen die handelen in gestolen klantendatabases en openbare kanalen gebruiken om slachtoffers onder druk te zetten. Sommige van die groepen hebben flink de aandacht van justitie getrokken, zoals blijkt uit het recente optreden van de FBI tegen leden van ShinyHunters.

Aanval op Tez Tour eerder deze maand

Dodo Pizza is niet het eerste slachtoffer dat de groep deze maand claimt. DataSuckers zei eerder Tez Tour te hebben aangevallen, een van de grote Russische touroperators, en de website van het bedrijf te hebben beklad.

De hackers zeiden ongeveer twee weken in de systemen van Tez Tour te hebben gezeten en klantgegevens te hebben gestolen. Een woordvoerder van het bedrijf bevestigde dat de website was verstoord, maar gaf niet toe dat er gegevens waren gestolen.

DataSuckers plaatste later screenshots van mappen die volgens de groep van Tez Tour afkomstig waren, samen met een voorbeeld van wat de groep omschreef als de database van het bedrijf. Daarna beweerde de groep de gestolen gegevens voor 10.000 dollar aan een koper te hebben verkocht. Geen van deze beweringen is onafhankelijk geverifieerd.

Waarom dit belangrijk is

De zaak-Dodo Pizza laat zien hoeveel gevoelige gegevens er in alledaagse consumentendiensten zitten. De keten zegt dat er geen betaalgegevens zijn buitgemaakt, maar namen, adressen, telefoonnummers en geboortedata zijn voor criminelen nog altijd bruikbaar. Gecombineerd met de bestelgeschiedenis kunnen ze dienen voor overtuigende phishingberichten of identiteitsfraude. Wie ooit bij Dodo Pizza heeft besteld, doet er goed aan alert te zijn op onverwachte telefoontjes en e-mails die naar eerdere bestellingen verwijzen.

Ook het verschil tussen de verklaring van het bedrijf en de claims van de hackers valt op. Dodo Pizza noemt geen aantal getroffen klanten, terwijl DataSuckers het over 68 miljoen records heeft. Zolang het onderzoek geen uitsluitsel geeft, is de werkelijke omvang onduidelijk. Dat is een bekend patroon bij datalekken, zoals onlangs bij het incident bij het rechtssysteem van Arizona, waar de eerste meldingen belangrijke details openlaten.

Er zijn nu twee dingen om in de gaten te houden: of DataSuckers daadwerkelijk voorbeelden publiceert, en of Roskomnadzor maatregelen neemt. Dat de groep zo snel van Tez Tour naar Dodo Pizza overstapte, doet vermoeden dat hij zich op Russische consumentenmerken blijft richten.