McDonald’s Indonesia ha conseguido una base de datos expuesta después de que los investigadores descubrieran más de 40 millones de registros accesibles en línea, incluidos millones que contenían información de clientes.
Los datos se almacenaron en una base de datos MongoDB asociada a la Plataforma de Datos de Clientes de la empresa. En lugar de ser resultado de un ciberataque confirmado, el incidente involucró una base de datos que había quedado accesible públicamente, lo que potencialmente permitió a terceros acceder a información sin las protecciones habituales que se esperan en torno a los registros de clientes.
Aproximadamente 28 millones de entradas estaban relacionadas con clientes. Los investigadores contaron alrededor de 12,6 millones de registros que contenían direcciones de correo electrónico, 12,5 millones con nombres completos y aproximadamente un millón con números de teléfono. Más de 28 millones de entradas también incluían los últimos identificadores de dispositivos conocidos.
Esas cifras representan registros de bases de datos y no 28 millones de víctimas individuales confirmadas. Un solo cliente puede aparecer en varios registros o colecciones, lo que significa que la información disponible no establece exactamente cuántas personas únicas se vieron afectadas.
La base de datos contenía mucho más que datos de contacto básicos. Los investigadores encontraron más de 12 millones de registros relacionados con el consentimiento que contenían información como identificadores de usuario, ajustes de consentimiento de privacidad y marcas de tiempo que indicaban cuándo se registraron esas preferencias.
También se expuso la información del programa de fidelización de McDonald’s. Más de 226.000 registros en varias colecciones de bases de datos contenían información relacionada con la fidelidad, incluyendo identificadores únicos de usuario, identificadores puntuales de transacciones, tipos de transacciones y marcas de tiempo.
Información corporativa y operativa apareció junto con los datos de clientes. Los investigadores identificaron más de 71.000 registros de campañas publicitarias que contenían detalles de campañas e información de interacción, así como aproximadamente 37.800 registros de ventas. También había información sobre las ubicaciones de McDonald’s en Indonesia y notificaciones push.
La combinación de estos conjuntos de datos podría convertir a los clientes expuestos en objetivos atractivos para intentos convincentes de phishing e imitación. Alguien con acceso al nombre, dirección de correo electrónico, número de teléfono e información sobre interacciones con McDonald’s podría potencialmente construir una estafa que parezca más creíble que un simple correo de phishing genérico.
La información de fidelidad supone otro posible riesgo porque los delincuentes podrían intentar hacerse pasar por clientes o abusar de las cuentas de fidelización. Los identificadores de dispositivos y los registros de consentimiento también podrían aportar contexto adicional que ayude a que las comunicaciones fraudulentas parezcan conectadas a una cuenta legítima o a actividades previas.
Sin embargo, actualmente no hay pruebas de que los delincuentes accedieran o explotaran la base de datos expuesta. El descubrimiento de una base de datos accesible por internet demuestra que la información podría haber sido alcanzada, pero no demuestra que actores malintencionados realmente la descargaran.
McDonald’s Indonesia cerró el acceso a la base de datos tras ser alertado de la exposición. En el momento en que se hizo público el incidente, la empresa no había proporcionado una explicación pública sobre cuánto tiempo había estado accesible la base de datos ni exactamente cuántos clientes individuales se habían visto afectados.
Estas preguntas sin respuesta siguen siendo importantes porque el número de registros expuestos no puede convertirse directamente en un recuento de víctimas. Hasta que surjan más detalles, el problema confirmado es que un sistema de datos de clientes de McDonald’s Indonesia expuso más de 40 millones de registros, con aproximadamente 28 millones de entradas que contenían información relacionada con clientes.
