Vazamento expõe dados pessoais de 3,2 milhões de clientes do Burger King na Rússia

Dados pessoais de cerca de 3,2 milhões de clientes do Burger King na Rússia foram expostos após um ataque cibernético contra a Mindbox, plataforma de marketing utilizada pela rede de restaurantes. As informações comprometidas foram adicionadas ao serviço Have I Been Pwned (HIBP), que confirmou a presença dos registros relacionados ao incidente ocorrido em agosto de 2024.
O conjunto de dados inclui nomes, datas de nascimento, endereços de e-mail, números de telefone, gênero e localização geográfica aproximada dos clientes. Segundo o HIBP, as informações vazadas abrangem um período superior a seis anos, com registros que remontam a maio de 2018.
O Burger King já havia reconhecido o incidente em outubro de 2024. Na ocasião, a empresa informou que dados de clientes da rede poderiam estar entre as informações comprometidas no ataque à Mindbox, mas afirmou que dados financeiros e informações de passaporte não foram afetados.
De acordo com a empresa, terceiros responsáveis pela plataforma não tinham acesso a informações de pagamento ou documentos pessoais dos clientes. Dessa forma, o incidente envolve principalmente dados pessoais e de contato, e não informações bancárias ou credenciais de pagamento.
Reportagens publicadas na época do ataque indicavam que o vazamento poderia conter mais de 5,6 milhões de linhas de dados. Além das informações pessoais, esses registros supostamente incluíam o prato favorito de clientes e datas de pedidos anteriores. O Have I Been Pwned, entretanto, não mencionou esses dois tipos de informação ao detalhar os dados incorporados à sua base.
O veículo russo de cibersegurança Xakep também citou fontes que relacionaram a invasão da Mindbox a outros incidentes e atribuíram os ataques a um único invasor. Essa atribuição, porém, permanece baseada nas fontes citadas pelo veículo e não foi apresentada como uma conclusão independente pelo HIBP.
Entre as outras organizações supostamente afetadas está a Detsky Mir, uma das maiores varejistas de produtos infantis da Rússia. Segundo os relatos citados pelo The Register, mais de 1 milhão de pessoas teriam sido afetadas nesse caso.
Embora não inclua dados de pagamento, a exposição de nomes, telefones, e-mails, datas de nascimento e localização pode fornecer informações úteis para campanhas de phishing, engenharia social e outras tentativas de fraude direcionada.



