McDonald’s Indonesia a sécurisé une base de données exposée après que des chercheurs ont découvert plus de 40 millions d’enregistrements accessibles en ligne, dont des millions contenant des informations clients.
Les données étaient stockées dans une base de données MongoDB associée à la plateforme de données clients de l’entreprise. Plutôt que de résulter d’une cyberattaque confirmée, l’incident impliquait une base de données laissée accessible au public, permettant potentiellement aux tiers de consulter des informations sans les protections habituelles attendues concernant les dossiers clients.
Environ 28 millions d’entrées concernaient des clients. Les chercheurs ont compté environ 12,6 millions d’enregistrements contenant des adresses e-mail, 12,5 millions contenant des noms complets et environ un million contenant des numéros de téléphone. Plus de 28 millions d’entrées incluaient également les derniers identifiants d’appareils connus.
Ces chiffres représentent des dossiers de base de données plutôt que 28 millions de victimes individuelles confirmées. Un seul client peut apparaître dans plusieurs dossiers ou collections, ce qui signifie que les informations disponibles ne permettent pas d’identifier précisément combien de personnes uniques ont été touchées.
La base de données contenait bien plus que des informations de contact de base. Les chercheurs ont trouvé plus de 12 millions de dossiers liés au consentement contenant des informations telles que les identifiants utilisateurs, les paramètres de consentement à la vie privée et les horodatages indiquant quand ces préférences ont été enregistrées.
Les informations du programme de fidélité McDonald’s ont également été exposées. Plus de 226 000 enregistrements répartis dans plusieurs collections de bases de données contenaient des informations liées à la fidélité, y compris des identifiants utilisateurs uniques, des identifiants de transaction ponctuels, des types de transactions et des horodatages.
Des informations corporatives et opérationnelles apparaissaient aux côtés des données clients. Les chercheurs ont identifié plus de 71 000 enregistrements de campagnes publicitaires contenant des détails de campagne et des informations d’interaction, ainsi qu’environ 37 800 registres de ventes. Des informations concernant les emplacements de McDonald’s en Indonésie et les notifications push étaient également présentes.
La combinaison de ces ensembles de données pourrait faire des clients exposés des cibles attrayantes pour des tentatives convaincantes de phishing et d’usurpation d’identité. Une personne ayant accès au nom, à l’adresse e-mail, au numéro de téléphone et aux informations sur les interactions avec McDonald’s pourrait potentiellement monter une arnaque plus crédible qu’un simple e-mail de phishing générique.
Les informations de fidélité présentent un autre risque possible, car les criminels pourraient tenter de se faire passer pour des clients ou d’abuser des comptes de fidélité. Les identifiants d’appareils et les enregistrements de consentement pourraient également fournir un contexte supplémentaire pour faire paraître les communications frauduleuses liées à un compte légitime ou à une activité antérieure.
Cependant, il n’existe actuellement aucune preuve que des criminels aient accédé ou exploité la base de données exposée. La découverte d’une base de données accessible sur Internet démontre que l’information aurait pu être atteinte, mais n’établit pas que des acteurs malveillants l’aient réellement téléchargée.
McDonald’s Indonesia a fermé l’accès à la base de données après avoir été alerté de l’exposition. Au moment de la divulgation de l’incident, la société n’avait pas fourni d’explication publique détaillant depuis combien de temps la base de données était accessible ni exactement combien de clients individuels avaient été affectés.
Ces questions sans réponse restent importantes car le nombre d’enregistrements exposés ne peut pas être directement converti en nombre de victimes. Jusqu’à ce que plus de détails émergent, le problème confirmé est qu’un système de données clients de McDonald’s en Indonésie a exposé plus de 40 millions d’enregistrements, dont environ 28 millions d’entrées contenant des informations liées aux clients.