McDonald's Indonesia läckte över 40 miljoner kundposter
McDonald's Indonesia har läckt över 40 miljoner kundposter via en oskyddad databas. Cybernews upptäckte läckan som innehöll namn, mejladresser och enhets-ID:n.
Databasen var öppet tillgänglig på internet utan lösenord eller annan åtkomstkontroll. Förutom kunddata exponerades även interna företagsuppgifter som kan användas för riktade attacker mot anställda.
Risker för drabbade
Med tillgång till namn och mejladresser kan angripare skapa trovärdiga phishing-mejl. Kombinationen med enhets-ID:n öppnar för mer sofistikerade attacker som riktar sig mot specifika telefoner eller datorer.
McDonald's lojalitetsprogram kan också utnyttjas för bedrägerier där angripare försöker ta över konton och stjäla poäng eller erbjudanden.
Lärdomar för svenska företag
Incidenten visar vikten av att:
- Inventera alla databaser och molntjänster regelbundet
- Kräva autentisering för all dataåtkomst, även intern
- Använda automatiserade verktyg för att hitta exponerade resurser
- Behandla kunddata som högriskinformation oavsett innehåll
Stora varumärken är attraktiva mål eftersom deras kunddata kan säljas vidare eller användas för social engineering mot andra organisationer. En läcka hos en leverantör kan snabbt bli ett problem för deras partners.