McDonald’s Indonesië heeft een blootgestelde database veiliggesteld nadat onderzoekers meer dan 40 miljoen online toegankelijke gegevens ontdekten, waaronder miljoenen met klantinformatie.

 

 

De gegevens werden opgeslagen in een MongoDB-database die gekoppeld is aan het Customer Data Platform van het bedrijf. In plaats van het gevolg van een bevestigde cyberaanval, betrof het incident een database die openbaar toegankelijk was gelaten, waardoor buitenstaanders mogelijk informatie konden bekijken zonder de gebruikelijke bescherming die rond klantgegevens wordt verwacht.

Ongeveer 28 miljoen vermeldingen waren gerelateerd aan klanten. Onderzoekers telden ongeveer 12,6 miljoen records met e-mailadressen, 12,5 miljoen met volledige namen en ongeveer één miljoen met telefoonnummers. Meer dan 28 miljoen vermeldingen bevatten ook laatst bekende apparaatidentificaties.

Die cijfers vertegenwoordigen databasegegevens in plaats van 28 miljoen bevestigde individuele slachtoffers. Een enkele klant kan in meerdere records of collecties voorkomen, wat betekent dat de beschikbare informatie niet precies aangeeft hoeveel unieke mensen zijn getroffen.

De database bevatte aanzienlijk meer dan alleen basiscontactgegevens. Onderzoekers vonden meer dan 12 miljoen toestemmingsgerelateerde records met informatie zoals gebruikersidentificaties, privacy-toestemmingsinstellingen en tijdstempels die aangaven wanneer die voorkeuren waren geregistreerd.

Ook informatie over het loyaliteitsprogramma van McDonald’s werd blootgesteld. Meer dan 226.000 records verspreid over verschillende databasecollecties bevatten loyaliteitsgerelateerde informatie, waaronder unieke gebruikersidentificaties, punttransactie-ID’s, transactietypes en tijdstempels.

Bedrijfs- en operationele informatie verscheen naast klantgegevens. Onderzoekers identificeerden meer dan 71.000 advertentiecampagnegegevens met campagnedetails en interactie-informatie, evenals ongeveer 37.800 verkooprecords. Informatie over McDonald’s Indonesische locaties en pushmeldingen was ook aanwezig.

De combinatie van deze datasets kan blootgestelde klanten aantrekkelijke doelwitten maken voor overtuigende phishing- en imitatiepogingen. Iemand met toegang tot iemands naam, e-mailadres, telefoonnummer en informatie over interacties met McDonald’s zou mogelijk een scam kunnen construeren die geloofwaardiger lijkt dan een generieke phishing-e-mail.

Loyaliteitsinformatie brengt een ander mogelijk risico met zich mee, omdat criminelen kunnen proberen klanten te imiteren of loyaliteitsaccounts misbruiken. Apparaatidentificaties en toestemmingsgegevens kunnen ook extra context bieden die frauduleuze communicatie lijkt te verbonden aan een legitiem account of eerdere activiteit.

Er is echter momenteel geen bewijs dat criminelen toegang hebben gehad tot of misbruik hebben gemaakt van de blootgestelde database. De ontdekking van een internettoegankelijke database toont aan dat de informatie verkregen had kunnen zijn, maar het bewijst niet dat kwaadwillenden deze daadwerkelijk hebben gedownload.

McDonald’s Indonesia sloot de toegang tot de database nadat het was gewaarschuwd voor de blootstelling. Op het moment dat het incident werd bekendgemaakt, had het bedrijf geen publieke uitleg gegeven over hoe lang de database toegankelijk was of hoeveel individuele klanten er precies door betroffen waren.

Die onbeantwoorde vragen blijven belangrijk omdat het aantal blootgestelde gegevens niet direct kan worden omgezet in een slachtofferaantal. Totdat er meer details naar voren komen, is het bevestigde probleem dat een McDonald’s Indonesia klantdatasysteem meer dan 40 miljoen records heeft blootgesteld, met ongeveer 28 miljoen vermeldingen met klantgerelateerde informatie.

Geef een reactie