Dodo Pizza confirma una brecha de datos tras el ataque

Dodo Pizza confirma una brecha de datos tras el ataque

Dodo Pizza, una cadena rusa de comida rápida con unos 1.500 restaurantes, ha confirmado que unos atacantes entraron en sus sistemas y podrían haber accedido a datos personales de sus clientes. La empresa lo hizo público el lunes, después de que un grupo de hackers llamado DataSuckers reivindicara el ataque.

Dodo Pizza está presente en 28 países. Según las cifras de la web de la compañía, su negocio en Rusia ha facturado este mes unos 120 millones de dólares.

Qué datos dice la empresa que quedaron expuestos

La cadena explicó que entre los datos potencialmente comprometidos figuran nombres, domicilios, direcciones de correo electrónico, números de teléfono, fechas de nacimiento y detalles de los pedidos de los clientes.

Los datos de pago no se han visto afectados, según la empresa, porque no almacena la información de pago de sus clientes.

"Se ha bloqueado el acceso de los atacantes y hay una investigación interna en curso", afirmó Dodo Pizza.

La compañía también notificó el incidente a Roskomnadzor, el regulador federal ruso de comunicaciones, tecnologías de la información y medios de comunicación. Roskomnadzor también supervisa la protección de datos personales en el país.

Dodo Pizza no ha precisado cuántos clientes se han visto afectados.

Los hackers hablan de 68 millones de registros

DataSuckers reivindicó el ataque en su canal de Telegram y aseguró haber accedido a las bases de datos de Dodo Pizza.

El grupo afirma haberse llevado registros de 68 millones de clientes de varios países, además de 15 años de historial de pedidos. Estas cifras no han podido verificarse de forma independiente y la empresa no las ha confirmado.

Los hackers dijeron que piensan publicar parte de los datos. También ofrecieron la base de datos completa a la venta por unos 100.000 dólares.

Un administrador del canal de Telegram del grupo explicó que la intrusión empezó por un fallo menor.

"Dodo es una buena empresa. Y la pizza está buenísima. No odio a Dodo ni nada por el estilo", dijo el administrador. "Pero Dodo tenía una vulnerabilidad aparentemente menor que al final acabó en un compromiso total".

El grupo no ha revelado públicamente de qué vulnerabilidad se trataba, y Dodo Pizza no ha explicado cómo entraron los atacantes.

Un grupo que busca notoriedad

DataSuckers asegura que sus motivos son económicos, no políticos. Es un matiz importante en el contexto actual, en el que muchos ataques contra empresas rusas los llevan a cabo hacktivistas vinculados a la guerra de Ucrania.

El grupo utiliza su canal de Telegram para publicar relatos detallados de sus intrusiones. También invita abiertamente a víctimas, periodistas y fuerzas de seguridad a ponerse en contacto para pedir declaraciones o muestras de los datos que dice haber robado.

Esta forma de actuar recuerda a la de otras bandas de extorsión que comercian con bases de datos de clientes robadas y usan canales públicos para presionar a sus víctimas. Algunas de ellas han atraído una fuerte atención policial, como demuestra la reciente ofensiva del FBI contra miembros de ShinyHunters.

El ataque a Tez Tour a principios de mes

Dodo Pizza no es la primera víctima que el grupo se atribuye este mes. DataSuckers ya afirmó antes haber atacado a Tez Tour, uno de los principales turoperadores de Rusia, y haber desfigurado la web de la compañía.

Los hackers dijeron haber pasado unas dos semanas dentro de los sistemas de Tez Tour y haber robado información de clientes. Un representante de la empresa confirmó que la web había sufrido problemas, pero no admitió que se hubieran robado datos.

Más tarde, DataSuckers publicó capturas de pantalla de carpetas que, según el grupo, procedían de Tez Tour, junto con una muestra de lo que describió como la base de datos de la compañía. Después, el grupo aseguró haber vendido los datos robados a un comprador por 10.000 dólares. Ninguna de estas afirmaciones se ha verificado de forma independiente.

Por qué es importante

El caso de Dodo Pizza muestra la cantidad de datos sensibles que guardan los servicios de consumo del día a día. La cadena asegura que no hay datos de pago implicados, pero nombres, direcciones, teléfonos y fechas de nacimiento siguen siendo útiles para los delincuentes. Combinados con el historial de pedidos, podrían servir para mensajes de phishing muy convincentes o para suplantar identidades. Cualquiera que haya pedido a Dodo Pizza debería estar atento a llamadas y correos inesperados que mencionen pedidos anteriores.

También llama la atención la distancia entre el comunicado de la empresa y lo que dicen los hackers. Dodo Pizza no ha dado una cifra de clientes afectados, mientras que DataSuckers habla de 68 millones de registros. Hasta que la investigación dé resultados, el alcance real no está claro. Es un patrón conocido en brechas como el reciente incidente del sistema judicial de Arizona, en el que las primeras informaciones dejan en el aire detalles importantes.

Hay dos cosas a las que conviene prestar atención a partir de ahora: si DataSuckers cumple su amenaza de publicar muestras y si Roskomnadzor toma alguna medida. El rápido salto del grupo de Tez Tour a Dodo Pizza sugiere que podría seguir apuntando a marcas rusas de consumo.