Dodo Pizza bestätigt Datenleck nach DataSuckers-Angriff

Dodo Pizza bestätigt Datenleck nach DataSuckers-Angriff

Dodo Pizza, eine russische Fast-Food-Kette mit rund 1.500 Restaurants, hat bestätigt, dass Angreifer in ihre Systeme eingedrungen sind und möglicherweise auf persönliche Daten von Kunden zugegriffen haben. Das Unternehmen machte den Vorfall am Montag öffentlich, nachdem sich eine Hackergruppe namens DataSuckers zu dem Angriff bekannt hatte.

Dodo Pizza ist in 28 Ländern tätig. Laut Angaben auf der Website des Unternehmens erzielte das Russlandgeschäft in diesem Monat einen Umsatz von rund 120 Millionen US-Dollar.

Welche Daten laut Unternehmen betroffen sind

Nach Angaben der Kette gehören zu den möglicherweise abgeflossenen Daten Namen, Wohnadressen, E-Mail-Adressen, Telefonnummern, Geburtsdaten und Bestelldetails der Kunden.

Zahlungsdaten seien nicht betroffen, erklärte das Unternehmen, da es keine Zahlungsinformationen seiner Kunden speichere.

"Der Zugriff der Angreifer wurde gesperrt, eine interne Untersuchung läuft", teilte Dodo Pizza mit.

Das Unternehmen meldete den Vorfall zudem an Roskomnadsor, die russische Bundesaufsichtsbehörde für Kommunikation, IT und Massenmedien. Roskomnadsor ist im Land auch für den Schutz personenbezogener Daten zuständig.

Wie viele Kunden betroffen sind, sagte Dodo Pizza nicht.

Hacker sprechen von 68 Millionen Datensätzen

DataSuckers bekannte sich auf seinem Telegram-Kanal zu dem Angriff und gab an, Zugang zu den Datenbanken von Dodo Pizza erlangt zu haben.

Nach eigenen Angaben erbeutete die Gruppe Datensätze von 68 Millionen Kunden in mehreren Ländern sowie den Bestellverlauf aus 15 Jahren. Diese Zahlen ließen sich nicht unabhängig überprüfen, und das Unternehmen hat sie nicht bestätigt.

Die Hacker kündigten an, einen Teil der Daten zu veröffentlichen. Zudem boten sie die komplette Datenbank für rund 100.000 US-Dollar zum Kauf an.

Ein Administrator des Telegram-Kanals der Gruppe erklärte, der Einbruch habe mit einer kleinen Schwachstelle begonnen.

"Dodo ist ein gutes Unternehmen. Und die Pizza dort ist wirklich gut. Ich bin kein Dodo-Hasser oder so etwas", sagte der Administrator. "Aber Dodo hatte eine scheinbar unbedeutende Schwachstelle, die am Ende zur vollständigen Kompromittierung geführt hat."

Um welche Schwachstelle es sich handelte, sagte die Gruppe öffentlich nicht, und auch Dodo Pizza hat nicht erklärt, wie die Angreifer eingedrungen sind.

Eine Gruppe, die die Öffentlichkeit sucht

DataSuckers gibt an, aus finanziellen und nicht aus politischen Motiven zu handeln. Das ist im aktuellen Umfeld von Bedeutung, denn viele Angriffe auf russische Unternehmen gehen auf Hacktivisten zurück, die im Zusammenhang mit dem Krieg in der Ukraine stehen.

Die Gruppe nutzt ihren Telegram-Kanal, um ausführlich über ihre Einbrüche zu berichten. Außerdem fordert sie Opfer, Journalisten und Strafverfolgungsbehörden offen dazu auf, sich für Stellungnahmen oder Proben der angeblich gestohlenen Daten bei ihr zu melden.

Dieses Vorgehen erinnert an andere Erpresserbanden, die mit gestohlenen Kundendatenbanken handeln und über öffentliche Kanäle Druck auf ihre Opfer ausüben. Einige dieser Gruppen sind stark ins Visier der Strafverfolger geraten, wie zuletzt das Vorgehen des FBI gegen Mitglieder von ShinyHunters gezeigt hat.

Angriff auf Tez Tour Anfang des Monats

Dodo Pizza ist nicht das erste Opfer, das die Gruppe in diesem Monat für sich reklamiert. Zuvor hatte DataSuckers erklärt, Tez Tour angegriffen zu haben, einen der großen Reiseveranstalter Russlands, und dessen Website verunstaltet zu haben.

Nach Angaben der Hacker hielten sie sich rund zwei Wochen in den Systemen von Tez Tour auf und stahlen Kundendaten. Ein Vertreter des Unternehmens bestätigte die Störung der Website, räumte jedoch keinen Datendiebstahl ein.

DataSuckers veröffentlichte später Screenshots von Ordnern, die angeblich von Tez Tour stammen, sowie eine Probe dessen, was die Gruppe als Datenbank des Unternehmens bezeichnete. Anschließend behauptete sie, die gestohlenen Daten für 10.000 US-Dollar an einen Käufer verkauft zu haben. Keine dieser Angaben wurde unabhängig bestätigt.

Warum das wichtig ist

Der Fall Dodo Pizza zeigt, wie viele sensible Daten in ganz alltäglichen Verbraucherdiensten stecken. Zwar sind laut der Kette keine Zahlungsdaten betroffen, doch Namen, Adressen, Telefonnummern und Geburtsdaten sind für Kriminelle trotzdem nützlich. In Verbindung mit dem Bestellverlauf lassen sich damit überzeugende Phishing-Nachrichten oder Identitätsbetrug untermauern. Wer schon einmal bei Dodo Pizza bestellt hat, sollte auf unerwartete Anrufe und E-Mails achten, die sich auf frühere Bestellungen beziehen.

Bemerkenswert ist auch die Lücke zwischen der Stellungnahme des Unternehmens und den Behauptungen der Hacker. Dodo Pizza nennt keine Zahl betroffener Kunden, während DataSuckers von 68 Millionen Datensätzen spricht. Solange die Untersuchung keine Ergebnisse liefert, bleibt das tatsächliche Ausmaß unklar. Das ist ein bekanntes Muster bei Datenlecks wie dem jüngsten Vorfall im Justizsystem von Arizona, bei dem die ersten Meldungen wichtige Details offenlassen.

Zwei Punkte gilt es nun im Blick zu behalten: ob DataSuckers tatsächlich Datenproben veröffentlicht und ob Roskomnadsor Maßnahmen ergreift. Der schnelle Wechsel der Gruppe von Tez Tour zu Dodo Pizza deutet darauf hin, dass sie weiterhin russische Verbrauchermarken ins Visier nehmen könnte.