McDonald’s Indonesia hat eine offene Datenbank gesichert, nachdem Forscher mehr als 40 Millionen online zugängliche Datensätze entdeckt hatten, darunter Millionen mit Kundendaten.
Die Daten wurden in einer MongoDB-Datenbank gespeichert, die mit der Customer Data Platform des Unternehmens verbunden war. Anstatt auf einen bestätigten Cyberangriff zurückzuführen zu sein, handelte es sich bei dem Vorfall um eine Datenbank, die öffentlich zugänglich gelassen worden war und es Außenstehenden potenziell ermöglichte, Informationen ohne die üblichen Schutzmaßnahmen rund um Kundendaten einzusehen.
Ungefähr 28 Millionen Einträge bezogen sich auf Kunden. Die Forscher zählten etwa 12,6 Millionen Datensätze mit E-Mail-Adressen, 12,5 Millionen mit vollständigen Namen und etwa eine Million mit Telefonnummern. Mehr als 28 Millionen Einträge enthielten außerdem zuletzt bekannte Gerätekennungen.
Diese Zahlen stellen Datenbankdaten dar, nicht 28 Millionen bestätigte einzelne Opfer. Ein einzelner Kunde kann in mehreren Datensätzen oder Sammlungen erscheinen, was bedeutet, dass die verfügbaren Informationen nicht genau bestimmen, wie viele einzelne Personen betroffen waren.
Die Datenbank enthielt deutlich mehr als nur grundlegende Kontaktdaten. Forscher fanden mehr als 12 Millionen einwilligungsbezogene Datensätze mit Informationen wie Benutzerkennungen, Datenschutz-Einwilligungseinstellungen und Zeitstempeln, die zeigen, wann diese Präferenzen erfasst wurden.
Auch die Informationen zum Treueprogramm von McDonald’s wurden veröffentlicht. Mehr als 226.000 Datensätze in mehreren Datenbanksammlungen enthielten loyalitätsbezogene Informationen, darunter eindeutige Benutzerkennungen, Punkttransaktions-IDs, Transaktionstypen und Zeitstempel.
Unternehmens- und Betriebsinformationen erschienen zusammen mit Kundendaten. Die Forscher identifizierten mehr als 71.000 Werbekampagnendaten mit Kampagnendetails und Interaktionsinformationen sowie etwa 37.800 Verkaufsdaten. Informationen zu McDonald’s-Standorten in Indonesien und Push-Benachrichtigungen waren ebenfalls vorhanden.
Die Kombination dieser Datensätze könnte exponierte Kunden zu attraktiven Zielen für überzeugende Phishing- und Imitationsversuche machen. Jemand mit Zugang zu Namen, E-Mail-Adresse, Telefonnummer und Informationen über Interaktionen mit McDonald’s einer Person könnte potenziell einen Betrug konstruieren, der glaubwürdiger erscheint als eine generische Phishing-E-Mail.
Loyalitätsinformationen stellen ein weiteres mögliches Risiko dar, da Kriminelle versuchen könnten, Kunden zu imitieren oder Loyalitätskonten zu missbrauchen. Gerätekennungen und Einwilligungsdaten könnten ebenfalls zusätzlichen Kontext liefern, der betrügerische Kommunikation als mit einem legitimen Konto oder früheren Aktivitäten verbunden erscheinen lässt.
Derzeit gibt es jedoch keine Beweise dafür, dass Kriminelle auf die offengelegte Datenbank zugegriffen oder sie ausgenutzt haben. Die Entdeckung einer internetzugänglichen Datenbank zeigt, dass die Informationen hätten erreicht werden können, aber es wird nicht bewiesen, dass böswillige Akteure sie tatsächlich heruntergeladen haben.
McDonald’s Indonesien schloss den Zugang zur Datenbank, nachdem es auf die Exposition hingewiesen worden war. Zum Zeitpunkt der Offenlegung des Vorfalls hatte das Unternehmen keine öffentliche Erklärung darüber gegeben, wie lange die Datenbank bereits zugänglich war oder wie viele einzelne Kunden betroffen waren.
Diese unbeantworteten Fragen bleiben wichtig, da die Anzahl der offengelegten Datensätze nicht direkt in eine Opferzahl umgewandelt werden kann. Bis weitere Details bekannt werden, ist das bestätigte Problem, dass ein Kundendatensystem von McDonald’s Indonesia mehr als 40 Millionen Datensätze offengelegt hat, mit etwa 28 Millionen Einträgen mit kundenbezogenen Informationen.