McDonald’s Indonesia, araştırmacıların çevrimiçi erişebilen 40 milyondan fazla kayıt bulmasının ardından, bunların milyonlarca müşteri bilgisi içerdiği kayıtların ardından açığa çıkan bir veritabanını güvence altına aldı.
Veriler, şirketin Müşteri Veri Platformu ile ilişkili bir MongoDB veritabanında saklanıyordu. Kesinleşmiş bir siber saldırıdan kaynaklanmak yerine, olay kamuya açık bırakılmış bir veritabanını kapsıyordu ve bu da dışarıdan bakanların müşteri kayıtlarıyla ilgili beklenen normal korumalar olmadan bilgileri görmesine olanak tanıyabilir.
Yaklaşık 28 milyon kayıt müşterilerle ilgiliydi. Araştırmacılar, yaklaşık 12,6 milyon e-posta adresi, 12,5 milyonunda tam isimler ve yaklaşık bir milyon telefon numarası kaydı saydı. 28 milyondan fazla kayıt ayrıca son bilinen cihaz tanımlayıcılarını da içeriyordu.
Bu rakamlar, 28 milyon onaylanmış bireysel mağdur yerine veritabanı kayıtlarını temsil ediyor. Tek bir müşteri birden fazla kayıtta veya koleksiyonda yer alabilir, yani mevcut bilgiler tam olarak kaç benzersiz kişinin etkilendiğini belirlemez.
Veritabanı, temel iletişim bilgilerinden çok daha fazlasını içeriyordu. Araştırmacılar, kullanıcı tanımlayıcıları, gizlilik rıza ayarları ve bu tercihlerin kaydedildiği zaman damgaları gibi bilgileri içeren 12 milyondan fazla rıza ile ilgili kayıt buldu.
McDonald’s sadakat programı bilgileri de açığa çıktı. Çeşitli veritabanı koleksiyonlarında 226.000’den fazla kayıt, benzersiz kullanıcı tanımlayıcıları, puan işlem kimlikleri, işlem türleri ve zaman damgaları dahil olmak üzere sadakat ile ilgili bilgiler içeriyordu.
Kurumsal ve operasyonel bilgiler müşteri verileriyle birlikte ortaya çıktı. Araştırmacılar, kampanya detayları ve etkileşim bilgileri içeren 71.000’den fazla reklam kampanyası kaydı ile yaklaşık 37.800 satış kaydı tespit etti. McDonald’s Endonezya’daki konumları ve push bildirimleri ile ilgili bilgiler de mevcuttu.
Bu veri setlerinin birleşimi, maruz kalan müşterileri ikna edici oltalama ve taklit girişimleri için cazip hedefler haline getirebilir. Bir kişinin adına, e-posta adresine, telefon numarasına ve McDonald’s ile etkileşim bilgilerine erişimi olan biri, genel bir oltalama e-postasından daha güvenilir görünen bir dolandırıcılık kurabilir.
Sadakat bilgisi, suçluların müşterileri taklit etmeye veya sadakat hesaplarını kötüye kullanmaya çalışabileceği için başka bir risk daha getirir. Cihaz tanımlayıcıları ve onay kayıtları, sahte iletişimlerin meşru bir hesap veya önceki faaliyetle bağlantılı görünmesini sağlayan ek bağlam da sağlayabilir.
Ancak şu anda suçluların açığa çıkan veritabanına eriştiğine veya sömürdüğüne dair bir kanıt yok. İnternete erişimli bir veritabanının keşfi, bilgiye ulaşılmış olabileceğini gösteriyor, ancak kötü niyetli aktörlerin gerçekten indirdiğini kanıtlamamaktadır.
McDonald’s Indonesia, maruz kalma uyarısı aldıktan sonra veritabanına erişimi kapattı. Olay açıklandığı sırada, şirket veritabanının ne kadar süredir erişilebilir olduğunu veya tam olarak kaç bireysel müşterinin etkilendiğini kamuoyuna açıklama yapmamıştı.
Bu cevapsız sorular önemli çünkü açığa çıkan kayıtların sayısı doğrudan mağdur sayısına dönüştürülemez. Daha fazla detay ortaya çıkana kadar, doğrulanan sorun, McDonald’s Endonezya’daki müşteri veri sisteminin 40 milyondan fazla kaydı ortaya çıkardığı, bunların yaklaşık 28 milyonunun müşteriyle ilgili bilgi içerdiği belirtilmektedir.
