Dodo Pizza confirme un piratage revendiqué par DataSuckers
Dodo Pizza, chaîne russe de restauration rapide qui compte environ 1 500 restaurants, a confirmé que des pirates se sont introduits dans ses systèmes et ont pu accéder aux données personnelles de ses clients. L'entreprise l'a annoncé lundi, après qu'un groupe de hackers baptisé DataSuckers a publiquement revendiqué l'attaque.
Dodo Pizza est présente dans 28 pays. D'après les chiffres publiés sur son site, son activité en Russie a enregistré environ 120 millions de dollars de chiffre d'affaires ce mois-ci.
Les données exposées selon l'entreprise
La chaîne indique que les données potentiellement compromises comprennent les noms des clients, leurs adresses postales, leurs adresses e-mail, leurs numéros de téléphone, leurs dates de naissance et le détail de leurs commandes.
Les données de paiement n'ont pas été touchées, selon l'entreprise, car elle ne conserve pas les informations de paiement de ses clients.
"L'accès des attaquants a été bloqué et une enquête interne est en cours", a déclaré Dodo Pizza.
L'entreprise a également signalé l'incident à Roskomnadzor, le régulateur fédéral russe des communications, de l'informatique et des médias. Roskomnadzor est aussi chargé de la protection des données personnelles dans le pays.
Dodo Pizza n'a pas précisé combien de clients sont concernés.
Les pirates revendiquent 68 millions d'enregistrements
DataSuckers a revendiqué l'attaque sur sa chaîne Telegram, affirmant avoir obtenu l'accès aux bases de données de Dodo Pizza.
Le groupe dit avoir dérobé les données de 68 millions de clients dans plusieurs pays, ainsi que 15 ans d'historique de commandes. Ces chiffres n'ont pas pu être vérifiés de manière indépendante et l'entreprise ne les a pas confirmés.
Les pirates ont annoncé leur intention de publier une partie des données. Ils proposent aussi de vendre la base complète pour environ 100 000 dollars.
Un administrateur de la chaîne Telegram du groupe affirme que l'intrusion est partie d'une petite faille.
"Dodo est une bonne entreprise. Et la pizza y est vraiment bonne. Je ne déteste pas Dodo, rien de ce genre", a déclaré l'administrateur. "Mais Dodo avait une vulnérabilité en apparence mineure qui a fini par mener à une compromission totale."
Le groupe n'a pas révélé publiquement de quelle vulnérabilité il s'agissait, et Dodo Pizza n'a pas expliqué comment les attaquants sont entrés.
Un groupe qui cherche la lumière
DataSuckers affirme agir par appât du gain, et non pour des raisons politiques. Une précision qui compte dans le contexte actuel, où de nombreuses attaques contre des entreprises russes sont menées par des hacktivistes liés à la guerre en Ukraine.
Le groupe se sert de sa chaîne Telegram pour publier des récits détaillés de ses intrusions. Il invite aussi ouvertement les victimes, les journalistes et les forces de l'ordre à le contacter pour obtenir des commentaires ou des échantillons des données qu'il dit avoir volées.
Cette méthode rappelle celle d'autres groupes d'extorsion qui monnayent des bases de données clients volées et utilisent des canaux publics pour faire pression sur leurs victimes. Certains d'entre eux ont attiré l'attention appuyée des forces de l'ordre, comme en témoigne la récente offensive du FBI contre les membres de ShinyHunters.
L'attaque contre Tez Tour plus tôt ce mois-ci
Dodo Pizza n'est pas la première victime revendiquée par le groupe ce mois-ci. DataSuckers avait déjà affirmé avoir attaqué Tez Tour, l'un des principaux voyagistes russes, et défiguré le site web de l'entreprise.
Les pirates disent avoir passé environ deux semaines dans les systèmes de Tez Tour et y avoir volé des données clients. Un représentant de l'entreprise a confirmé que le site avait été perturbé, sans pour autant reconnaître un quelconque vol de données.
DataSuckers a ensuite publié des captures d'écran de dossiers présentés comme provenant de Tez Tour, ainsi qu'un échantillon de ce qu'il décrit comme la base de données de l'entreprise. Le groupe a ensuite affirmé avoir vendu les données volées à un acheteur pour 10 000 dollars. Aucune de ces affirmations n'a été vérifiée de manière indépendante.
Pourquoi c'est important
L'affaire Dodo Pizza montre la quantité de données sensibles que renferment les services grand public du quotidien. La chaîne assure qu'aucune donnée de paiement n'est concernée, mais les noms, adresses, numéros de téléphone et dates de naissance restent précieux pour les criminels. Croisés avec l'historique des commandes, ils peuvent servir à des messages d'hameçonnage convaincants ou à des usurpations d'identité. Toute personne ayant déjà commandé chez Dodo Pizza devrait se méfier des appels et e-mails inattendus qui font référence à d'anciennes commandes.
L'écart entre la déclaration de l'entreprise et les affirmations des pirates mérite aussi d'être souligné. Dodo Pizza n'a donné aucun chiffre sur le nombre de clients touchés, tandis que DataSuckers parle de 68 millions d'enregistrements. Tant que l'enquête n'aura pas livré ses conclusions, l'ampleur réelle reste floue. Un scénario bien connu dans des fuites comme le récent incident visant le système judiciaire de l'Arizona, où les premières annonces laissent des points importants en suspens.
Deux choses sont à surveiller pour la suite : DataSuckers va-t-il réellement publier des échantillons, et Roskomnadzor prendra-t-il des mesures. Le passage rapide du groupe de Tez Tour à Dodo Pizza laisse penser qu'il pourrait continuer à s'en prendre aux marques grand public russes.
