据TechRadar报道,2024年通过营销自动化平台Mindbox遭黑客攻击而泄露的汉堡王俄罗斯业务客户数据,近日出现在数据泄露查询网站Have I Been Pwned?上。该网站称,这批数据包含超过320万个独立电子邮箱地址,以及姓名、性别、出生日期、电话号码和大致地理位置,时间跨度从2018年至2024年8月。

2024年10月,汉堡王曾向俄罗斯国家通讯社塔斯社表示,身份不明的黑客攻击了Mindbox,Mindbox是其使用的俄罗斯营销自动化平台。黑客通过该平台获取了公司敏感数据,其中包括客户信息。汉堡王当时确认,正在核实准确性的个人数据不包含支付详情,第三方不传输或存储公开交易信息。Have I Been Pwned?称,汉堡王俄罗斯业务已承认该事件,并表示泄露数据不包含支付或护照信息。

Mindbox作为客户数据与营销自动化平台,帮助企业收集和使用客户信息,以开展个性化全渠道营销。其工具覆盖电子邮件和短信营销、推送通知、忠诚度计划、聊天机器人等。该公司称,超过1100家企业使用其平台,包括欧莱雅、松下、肯德基、JBL和贝纳通。目前没有关于Mindbox其他客户同样受害的报告。

关于黑客攻击的细节尚未披露。尚不清楚平台是否存在零日漏洞,或公司员工的登录凭证、会话令牌是否暴露。TechRadar称,此类第三方供应链攻击很常见,且往往影响广泛。

在2024年业绩公告中,Mindbox称该攻击是其“首次严重信息安全事件”,并称威胁检测工具迅速发现并控制了事件。事件后,Mindbox表示已“找到并消除了无权访问敏感数据的员工可能间接获取这些数据的环节”,这暗示攻击实际上可能是基于身份的攻击,而非零日漏洞利用。该公司还表示已改变开发流程,以便在产品中提前发现此类环节,并改革内部角色系统,使权限更严格和更细化,同时限制项目访问场景,引入由另一名员工确认访问的机制,以及强制双因素认证等措施。

数据规模方面,The Register报道称,初步报告声称约有560万行数据被泄露,其中包括客户最喜欢的菜品和过往订单日期。Have I Been Pwned?的最新报告没有提及这些信息。若每一行数据包含一个邮箱、一个姓名或一个电话号码,则总量可能达到约560万行。最新公布的数字为320万个独立电子邮箱地址。

这些信息可能已有数年,但姓名、出生日期和性别很少变化,在身份盗用、社会工程等攻击中仍有价值。TechRadar提醒,汉堡王用户,尤其是俄罗斯用户,应警惕声称来自该快餐连锁店的电子邮件。