NYHETER

McDonald's Indonesia läckte över 40 miljoner kundposter

McDonald's Indonesia läckte över 40 miljoner kundposter

McDonald's Indonesia har läckt över 40 miljoner kundposter via en oskyddad databas. Cybernews upptäckte läckan som innehöll namn, mejladresser och enhets-ID:n.

Databasen var öppet tillgänglig på internet utan lösenord eller annan åtkomstkontroll. Förutom kunddata exponerades även interna företagsuppgifter som kan användas för riktade attacker mot anställda.

Risker för drabbade

Med tillgång till namn och mejladresser kan angripare skapa trovärdiga phishing-mejl. Kombinationen med enhets-ID:n öppnar för mer sofistikerade attacker som riktar sig mot specifika telefoner eller datorer.

McDonald's lojalitetsprogram kan också utnyttjas för bedrägerier där angripare försöker ta över konton och stjäla poäng eller erbjudanden.

Lärdomar för svenska företag

Incidenten visar vikten av att:

  • Inventera alla databaser och molntjänster regelbundet
  • Kräva autentisering för all dataåtkomst, även intern
  • Använda automatiserade verktyg för att hitta exponerade resurser
  • Behandla kunddata som högriskinformation oavsett innehåll

Stora varumärken är attraktiva mål eftersom deras kunddata kan säljas vidare eller användas för social engineering mot andra organisationer. En läcka hos en leverantör kan snabbt bli ett problem för deras partners.