Burger King Russia数据泄露:320万用户记录被黑客公开
- 2024 年 Mindbox 泄露导致 Burger King Russia 320 万条客户记录曝光,目前已在网络公开
- 泄露数据包括邮箱、姓名、性别、出生日期、电话号码及地理定位(2018–2024)
- 支付详情未遭窃取;用户被警示需警惕钓鱼与身份盗用风险
回溯到 2024 年,Burger King 在俄罗斯的分部遭未知威胁行为者攻击发生数据泄露。如今,这批数据终于被公然泄露至网络。
2024 年 10 月,Burger King 向 TASS(俄罗斯国家通讯社)通报,不明黑客针对该公司正在使用的本土营销自动化平台 Mindbox 发动了攻击。
犯罪分子通过 Mindbox 获取了敏感的公司数据,其中也涉及客户信息。
Latest Videos FromTechRadarWatch full video here:作为客户数据与营销自动化平台,Mindbox 帮助企业收集并利用客户信息开展个性化的全渠道营销活动。其工具覆盖邮件和短信营销、推送通知、忠诚度计划、聊天机器人等。据公司称,超过 1,100 家企业使用该平台,包括 L’Oréal、Panasonic、KFC、JBL 和 United Colors of Benetton。
供应链攻击的受害者之一
事发当时,除了一方支付信息未被盗取外,外界尚不清楚被窃取信息的具体性质。
该公司当时表示:“受害者中可能还包括 Burger King 连锁餐厅的客户数据。”
“Burger King 确认,在正在核实准确性的个人数据中,不包含支付详情:有关交易的公开信息并未由第三方传输或存储。”
关于此次黑客攻击的细节也未披露。我们目前尚不清楚该平台是否存零日漏洞,或是有员工暴露了登录凭证或会话令牌。此类第三方供应链攻击十分常见,且往往破坏性极大,会波及使用同一工具的大量企业。不过,就 Mindbox 而言,目前尚未有报告指出存在其他受害者。
在 2024 年度业绩公告中,Mindbox 表示此次攻击是其“首起重大信息安全事件”,并得益于威胁检测工具,该事件被迅速发现并遏制。
泄露事件发生后,Mindbox 称其“发现并清除了员工在无权直接访问敏感数据的情况下间接获取这些数据的漏洞”,暗示此次攻击实质上是基于身份的入侵,而非利用零日漏洞。
该公司还“调整了开发流程,以在产品上线前发现此类漏洞”,并重组了 Mindbox 的内部权限体系,使权限设置更严格、粒度更细。此外,公司还限制了项目访问场景,引入了由另一名员工确认访问的机制,并强制启用双因素认证等措施。
你的数据被泄露了吗?
今天,Have I Been Pwned? 网站发布了更多细节。该网站汇总各类黑客攻击中窃取的信息,帮助用户查询其电子邮件地址等数据是否曾泄露。根据最新条目,超过 300 万人的数据在此事件中暴露在外:
“泄露的数据包括 320 万个唯一电子邮件地址,以及姓名、性别、出生日期、电话号码和大致地理位置,数据时间跨度为 2018 年至 2024 年 8 月,” Have I Been Pwned? 写道。“Burger King 俄罗斯分公司已确认该事件,并提示泄露信息不包含支付或护照详情。”
最新发现与媒体当时的报道基本一致。据 The Register 报道,最初的消息称约 560 万行数据被泄露,其中包括顾客的最爱菜品及历史订单日期。虽然最新报告未提及这些信息,但如果每行数据包含一个电子邮件、姓名或电话号码,总量可能确实达到 560 万。
虽然这些信息可能已是几年前的旧数据,但姓名、出生日期、性别这类内容几乎不会改变,而在身份盗窃、社会工程等攻击中却至关重要。Burger King 的用户,尤其是俄罗斯用户,应警惕收到的邮件,特别是那些声称来自这家快餐连锁的邮件。
各种预算都适用的最佳杀毒软件
➡️ 阅读我们的最佳杀毒软件完整指南
1. 综合最佳:
Bitdefender Total Security
2. 家庭最佳:
Norton 360 with LifeLock
3. 移动端最佳:
McAfee Mobile Security