НеИБи
«Додо» и после
Сегодня «Додо Пицца» официально сообщила о кибератаке. Злоумышленники могли получить доступ к именам, адресам, email, телефонам и датам рождения части клиентов. Платежные данные компания не хранит, так что они в безопасности, заявили в компании.
Сразу отметим, «Додо» повела себя ответственно. Они не отмалчивались, пока база гуляет по форумам, а сами опубликовали официальное сообщение, уведомили Роскомнадзор и принудительно разлогинили часть пользовательских сессий. Прозрачность и скорость реакции это то, чего обычно не хватает в таких историях.
В СМИ уже появилась информация, что мол это хакерская группировка DATASUCKERS. Та в свою очередь заявляет о 68 млн записей (у 53,1 млн клиентов был хотя бы один заказ, еще у 15,2 млн — заказа не было). Официального подтверждения этих цифр от «Додо» или кого-то стороннего и ответственного пока нет, но, если они хотя бы близки к реальности, масштаб сопоставим с крупнейшими утечками последних лет.
А конкретнее лучше давайте вспомним март 2022 года, «Яндекс.Еду» и 50 млн строк с персональными данными клиентов и курьеров. Тогда мировой судья дважды оштрафовал компанию. Сначала на 60 тыс. руб. за данные клиентов, потом еще на 60 тыс. — за курьеров. Итого 120 тыс. рублей. Суд выбрал нижнюю планку, хотя диапазон позволял до 100 тыс. за каждый эпизод. А вот получившаяся карта заказов, которая быстро вылилась в открытый доступ, стала очень мощным бесплатным уже недоOSINT-инструментом, которым, по нашим, сведениям пользовались даже силовые ведомства.
Под давлением требований закона или по собственной ответственности «Додо» дали заявление об утечке мы уже вряд ли узнаем, но в отличии от «Яндекса» уже есть прогресс. Какой штраф выпишут пиццерии — вопрос открытый. С одной стороны утечка вроде первая, оборотные штрафы в таком случае пока не грозят. Но очень интересно будет пронаблюдать, как прогрессировала шкала ответственности за четыре года.
@antiinfosec Если у вас установлено приложение,
вы можете сразу перейти в канал