McDonald’s Indonesia ha acquisito un database esposto dopo che i ricercatori hanno scoperto oltre 40 milioni di record accessibili online, inclusi milioni contenenti informazioni sui clienti.
I dati erano archiviati in un database MongoDB associato alla Customer Data Platform dell’azienda. Invece di essere il risultato di un attacco informatico confermato, l’incidente ha coinvolto un database che era stato lasciato accessibile al pubblico, permettendo potenzialmente agli esterni di visualizzare informazioni senza le normali protezioni previste riguardo ai dati dei clienti.
Circa 28 milioni di voci erano relative ai clienti. I ricercatori hanno contato circa 12,6 milioni di record contenenti indirizzi email, 12,5 milioni contenenti nomi completi e circa un milione con numeri di telefono. Oltre 28 milioni di voci includevano anche gli ultimi identificatori di dispositivo conosciuti.
Questi dati rappresentano registri del database piuttosto che 28 milioni di vittime individuali confermate. Un singolo cliente può comparire in diversi registri o raccolte, il che significa che le informazioni disponibili non stabiliscono esattamente quante persone uniche siano state coinvolte.
Il database conteneva molto più dei semplici contatti di base. I ricercatori hanno trovato più di 12 milioni di record relativi al consenso contenenti informazioni come identificatori utente, impostazioni di consenso sulla privacy e timestamp che indicano quando tali preferenze sono state registrate.
Sono state inoltre esposte le informazioni sui programmi fedeltà di McDonald’s. Oltre 226.000 record in diverse collezioni di database contenevano informazioni relative alla fedeltà, inclusi identificatori utente unici, ID di transazione puntuali, tipi di transazione e timestamp.
Informazioni aziendali e operative apparivano accanto ai dati dei clienti. I ricercatori hanno identificato oltre 71.000 record di campagne pubblicitarie contenenti dettagli delle campagne e informazioni sulle interazioni, oltre a circa 37.800 record di vendite. Erano presenti anche informazioni riguardanti le sedi McDonald’s in Indonesia e le notifiche push.
La combinazione di questi dataset potrebbe rendere i clienti esposti bersagli attraenti per tentativi convincenti di phishing e impersonificazione. Qualcuno con accesso al nome, indirizzo email, numero di telefono e informazioni sulle interazioni con McDonald’s potrebbe potenzialmente costruire una truffa che appare più credibile di una semplice email di phishing.
Le informazioni sulla fedeltà introducono un altro possibile rischio perché i criminali potrebbero tentare di impersonare clienti o abusare degli account fedeltà. Gli identificatori dei dispositivi e i record di consenso potrebbero anche fornire ulteriori contesti che aiutano a far sembrare comunicazioni fraudolente collegate a un account legittimo o ad attività precedenti.
Tuttavia, attualmente non ci sono prove che i criminali abbiano acceduto o sfruttato il database esposto. La scoperta di un database accessibile via internet dimostra che l’informazione potrebbe essere stata raggiunta, ma non stabilisce che attori malintenzionati l’abbiano effettivamente scaricata.
McDonald’s Indonesia ha chiuso l’accesso al database dopo essere stata avvisata dell’esposizione. Al momento della rese pubblica dell’incidente, l’azienda non aveva fornito una spiegazione pubblica su quanto tempo il database fosse stato accessibile o esattamente quanti clienti fossero stati coinvolti.
Queste domande senza risposta restano importanti perché il numero di record esposti non può essere convertito direttamente in un conteggio delle vittime. Fino a ulteriori dettagli, il problema confermato è che un sistema dati clienti McDonald’s Indonesia ha esposto più di 40 milioni di record, con circa 28 milioni di voci contenenti informazioni relative ai clienti.
