O McDonald’s Indonésia garantiu um banco de dados exposto após pesquisadores descobrirem mais de 40 milhões de registros acessíveis online, incluindo milhões contendo informações de clientes.

 

 

Os dados foram armazenados em um banco de dados MongoDB associado à Plataforma de Dados de Clientes da empresa. Em vez de resultar de um ataque cibernético confirmado, o incidente envolveu um banco de dados que havia sido deixado acessível ao público, potencialmente permitindo que terceiros visualizassem informações sem as proteções normais esperadas em torno dos registros dos clientes.

Aproximadamente 28 milhões de entradas estavam relacionadas a clientes. Pesquisadores contaram cerca de 12,6 milhões de registros contendo endereços de e-mail, 12,5 milhões com nomes completos e aproximadamente um milhão com números de telefone. Mais de 28 milhões de entradas também incluíram identificadores de último dispositivo conhecidos.

Esses números representam registros de banco de dados, e não 28 milhões de vítimas individuais confirmadas. Um único cliente pode aparecer em vários registros ou coleções, o que significa que as informações disponíveis não estabelecem exatamente quantas pessoas únicas foram afetadas.

O banco de dados continha consideravelmente mais do que apenas dados básicos de contato. Pesquisadores encontraram mais de 12 milhões de registros relacionados ao consentimento contendo informações como identificadores de usuário, configurações de consentimento de privacidade e carimbos de data indicando quando essas preferências foram registradas.

Informações do programa de fidelidade do McDonald’s também foram expostas. Mais de 226.000 registros em várias coleções de banco de dados continham informações relacionadas à fidelidade, incluindo identificadores únicos de usuário, IDs de transação pontuais, tipos de transação e carimbos de data.

Informações corporativas e operacionais apareceram junto com dados de clientes. Pesquisadores identificaram mais de 71.000 registros de campanhas publicitárias contendo detalhes de campanhas e informações de interação, além de aproximadamente 37.800 registros de vendas. Informações sobre as localizações do McDonald’s na Indonésia e notificações push também estavam presentes.

A combinação desses conjuntos de dados pode tornar clientes expostos alvos atraentes para tentativas convincentes de phishing e personificação. Alguém com acesso ao nome, endereço de e-mail, telefone e informações sobre interações com o McDonald’s poderia potencialmente criar um golpe que pareça mais confiável do que um e-mail genérico de phishing.

Informações de fidelidade apresentam outro risco possível, pois criminosos podem tentar se passar por clientes ou abusar de contas de fidelidade. Identificadores de dispositivos e registros de consentimento também podem fornecer contexto adicional que ajuda a fazer comunicações fraudulentas parecerem ligadas a uma conta legítima ou atividade anterior.

No entanto, atualmente não há evidências de que criminosos tenham acessado ou explorado o banco de dados exposto. A descoberta de um banco de dados acessível pela internet demonstra que a informação poderia ter sido acessada, mas não estabelece que atores maliciosos realmente a tenham baixado.

A McDonald’s Indonésia fechou o acesso ao banco de dados após ser alertada sobre a exposição. No momento em que o incidente foi divulgado, a empresa não havia fornecido uma explicação pública detalhando há quanto tempo o banco de dados estava acessível ou exatamente quantos clientes individuais foram afetados.

Essas perguntas sem resposta continuam importantes porque o número de registros expostos não pode ser convertido diretamente em uma contagem de vítimas. Até que mais detalhes surjam, o problema confirmado é que um sistema de dados de clientes do McDonald’s na Indonésia expôs mais de 40 milhões de registros, com aproximadamente 28 milhões de entradas contendo informações relacionadas ao cliente.

Deixar uma resposta