Податоци за околу 3,2 милиони корисници на Burger King во Русија се појавија на интернет, речиси две години по безбедносниот инцидент во маркетинг-платформата Mindbox. Базата е додадена и во сервисот Have I Been Pwned, кој ги следи познатите протекувања на лични податоци.

Нападот се случил во август 2024 година, а Burger King Русија го потврди случајот во октомври истата година. Неовластен пристап бил остварен преку Mindbox, руска платформа што компаниите ја користат за управување со податоци за клиенти и маркетинг-кампањи преку е-пошта, SMS, push известувања, програми за лојалност и други канали.

Според објавените информации, протечените записи содржат единствени е-адреси, имиња, пол, датуми на раѓање, телефонски броеви и приближни географски локации. Податоците опфаќаат период од 2018 година до август 2024 година.

Burger King претходно соопшти дека во инцидентот не биле засегнати информации за плаќање ниту пасошки податоци. Компанијата навела дека податоците за јавни трансакции не се пренесуваат и не се чуваат кај трети страни, а Mindbox и другите надворешни партнери немаат пристап до пасошките и платежните информации на корисниците.

Првичните извештаи во 2024 година споменуваа повеќе од 5,6 милиони редови податоци. Дел од тогашните наводи упатуваа и на можни информации за омилени производи и датуми на претходни нарачки, но тие детали не се наведени во новата објава на Have I Been Pwned.

Mindbox во својот извештај за 2024 година го опиша случајот како прв сериозен инцидент со информациска безбедност и соопшти дека бил брзо откриен и ограничен. По нападот, компанијата навела дека ги отстранила слабостите преку кои вработени без директно овластување можеле индиректно да добијат пристап до чувствителни податоци.

Платформата потоа вовела построги и подетални нивоа на пристап, дополнителна потврда за пристап од друг вработен и задолжителна двофакторска автентикација. За засегнатите корисници, комбинацијата од лични податоци може да го зголеми ризикот од измами преку е-пошта и обиди за лажно претставување.