ロシアの人気ファストフードチェーン「Dodo Pizza」のシステムにハッカーが侵入し、一部の顧客の個人情報にアクセスしていたことが分かりました。同社が月曜日に明らかにしました。
Dodo Pizzaによると、漏えいの可能性がある情報は、顧客の氏名、住所、メールアドレス、電話番号、生年月日、注文内容です。同社は顧客の決済情報を保管していないため、決済データは漏えいしていないとしています。
Dodo Pizzaは声明で「攻撃者のアクセスは遮断しており、社内調査を続けています」と説明しました。また、ロシアの通信規制当局Roskomnadzorに本件を通知したことも明らかにしています。
同社は28カ国で約1,500店のピザ店を展開しています。同社のウェブサイトで公表されている数字によると、ロシア事業の今月の売上高は約1億2,000万ドルでした。
犯行声明を出したのは、DataSuckersと名乗るハッキンググループです。同グループはTelegramチャンネルで、Dodo Pizzaのデータベースにアクセスしたと主張しています。
同グループは、複数の国にまたがる6,800万人分の顧客記録と、15年分の注文履歴を入手したと主張しています。ただし、これらの主張は独自に確認できていません。Dodo Pizzaも、影響を受けた顧客数は明らかにしていません。
DataSuckersはデータの一部を公開する予定だとしており、データベース全体を約10万ドルで販売するとも持ちかけています。
ハッカーのTelegramチャンネルの管理者は次のように述べています。「Dodoは良い会社で、あそこのピザも本当においしい。私はDodoを憎んでいるわけではない。ただ、一見些細に思えた脆弱性が1つあり、それが最終的にシステム全体の侵害につながった」
同グループは、政治的動機ではなく金銭目的の集団だと自称しています。Telegramチャンネルでは、侵入の詳細な経緯を公開しています。また、被害企業やジャーナリスト、法執行機関に対し、コメントや、盗んだとされる情報のサンプルを求めて連絡するよう公然と呼びかけています。
DataSuckersは今月初め、ロシア大手旅行会社Tez Tourへの攻撃についても犯行声明を出し、同社のウェブサイトを改ざんしました。
ハッカーらは、約2週間にわたってTez Tourのシステム内に潜伏し、顧客情報を盗んだと主張しています。同社の担当者はウェブサイトに障害が生じたことは認めましたが、データが盗まれたことは認めていません。
その後、DataSuckersはTez Tourのものだとするフォルダーのスクリーンショットと、同社のデータベースだとするサンプルを公開しました。さらに、盗んだデータを購入者に1万ドルで売却したと主張しています。これらの主張も独自には確認されていません。
翻訳元: https://therecord.media/russian-pizza-chain-dodo-confirms-data-breach