2024年,俄罗斯汉堡王遭遇了一次数据泄露,幕后黑手是身份不明的攻击者。如今,这批数据终于被公开泄露到网上。

据Have I Been Pwned?最新收录的条目,这次事件暴露了320万个独立邮箱地址,同时带出的还有姓名、性别、出生日期、电话号码以及大致地理位置。数据的时间跨度从2018年到2024年8月。汉堡王俄罗斯方面确认了这起事件,并说明泄露内容不包含支付信息或护照信息。

打开网易新闻 查看精彩图片

这不是一次直接冲着汉堡王去的攻击。被攻破的是Mindbox——一家俄罗斯本土的营销自动化平台,汉堡王俄罗斯此前一直在使用它的服务。

一条供应链上的缺口

Mindbox做的是客户数据与营销自动化。企业把用户信息交给它,用来跑邮件和短信营销、推送通知、会员忠诚度计划、聊天机器人等。据Mindbox自己披露,超过1100家企业在使用它的平台,其中包括欧莱雅、松下、肯德基、JBL和贝纳通。

2024年10月,汉堡王俄罗斯曾对俄罗斯国家通讯社塔斯社表示,身份不明的黑客攻击了Mindbox,并通过Mindbox拿到了敏感的公司数据,其中就包括属于客户的信息。当时汉堡王俄罗斯的说法是:“攻击的受害者中可能也包括汉堡王连锁餐厅的客户数据。”同时它强调,在正在核实准确性的个人数据中,不包含支付详情——第三方不传输也不存储交易的公开信息。

当时没有更多细节流出。外界不知道Mindbox平台上存在的是零日漏洞,还是某位公司员工的登录凭证或会话令牌被暴露。这类第三方供应链攻击并不罕见,而且往往破坏性不小,会同时波及使用同一套工具的众多公司。不过就Mindbox而言,目前没有关于其他受害方的报告。

在2024年的业绩公告中,Mindbox称这次攻击是其“第一起严重的信息安全事件”,并称凭借威胁检测工具,事件被迅速发现并得到控制。

事后补漏补在了哪里

Mindbox在事件后做了一系列调整。公司称,他们“找到并消除了那些没有敏感数据访问权限的员工可以间接获取数据的节点”——这句话暗示,攻击实际上更接近一次基于身份的攻击,而不是零日漏洞利用。

具体动作包括:

  • 修改开发流程,在问题进入产品之前就发现它们;
  • 改革内部角色体系,让权限更严格、更细粒度;
  • 限制项目访问场景;
  • 引入由另一名员工确认访问的机制;
  • 强制启用双因素认证。

这些措施指向同一个方向:把“谁能看到什么”这件事重新定义一遍。对一家替上千家企业托管客户数据的平台来说,权限颗粒度本身就是安全边界。

值得注意的是,Mindbox在公告中把这次事件定性为“第一起严重的信息安全事件”,这个表述本身也说明,在此之前它并没有经历过同等量级的冲击。

旧数据为什么仍然危险

这次泄露的信息可能已经是几年前的了。但姓名、出生日期、性别这类字段几乎不会随时间改变,而它们在身份盗用和社会工程攻击中恰恰是关键拼图。

据The Register报道,最初的报告称约有560万行数据被暴露,其中还包括客户最喜欢的菜品和此前的下单日期。这些内容没有出现在最新的报告里。如果每一行数据对应一个邮箱、一个姓名或一个电话号码,那么总量可能达到约560万。

Have I Been Pwned?的建议很直接:汉堡王用户,尤其是俄罗斯的用户,应当对收到的邮件保持警惕,特别是那些声称来自这家快餐连锁品牌的邮件。

对普通用户来说,能做的判断有限。邮箱、电话、生日这些信息一旦流出,就无法收回。真正需要回答的问题是:当一家企业把客户数据交给第三方营销平台时,这条链路上到底有几道门,每道门又由谁看着。

Mindbox给出的答案是权限收紧、流程前置、双因素认证。这些动作在事件之后落地,而数据已经在事件之中离开了。