Кибератака на «Додо Пиццу»: какие данные клиентов могли утечь и что делать
Платежные данные сеть не хранит, но адрес и история заказов — готовый сценарий для мошенников. Что проверить, если вы заказывали в «Додо».
Сеть пиццерий «Додо Пицца» подтвердила кибератаку на свою IT-систему. У злоумышленников, по словам компании, могли оказаться имена, адреса, электронная почта, телефоны, даты рождения и составы заказов части клиентов. Платежных данных среди них нет: сеть их не хранит.
Что известно об атаке
Атака пришлась на 27 и 28 сентября. «Друзья, вчера и сегодня случилась кибератака на нашу IT-систему. Команда информационной безопасности делает все, чтобы такого больше не повторилось», — написала компания в своих соцсетях. Доступ злоумышленникам сеть, по ее словам, уже заблокировала и продолжает внутреннюю проверку. Сколько клиентов затронула утечка, компания не уточняет.
Хакерская группировка DATASUCKERS заявила, что получила базу на 2–3 ТБ с информацией о ресторанах и заказах, пишет SecurityLab. Независимого подтверждения этих цифр нет, поэтому масштаб утечки пока неизвестен.
Чем это опасно для клиентов
Деньги на карте утечка напрямую не затрагивает, главный риск — точечный обман. Имя, адрес, телефон и история заказов позволяют мошенникам писать и звонить от имени пиццерии, службы доставки или банка и выглядеть убедительно. Звонящий может назвать ваш адрес, дату рождения и последний заказ, чтобы втереться в доверие, а потом попросить код из СМС.
Что делать, если вы заказывали в «Додо»
Сообщения о «компенсации за утечку», «возврате за заказ» или «подтверждении доставки» проверяйте через официальное приложение и сайт сети, а не по ссылке из письма. Коды из СМС и данные карты не называйте по телефону никому, даже если звонящий знает ваш адрес. Если сайт или приложение вдруг выкинет из аккаунта, это ожидаемо. «Если вас разлогинит, не переживайте: это одна из мер по защите аккаунтов», — предупредила компания. Принудительный выход обнуляет открытые сессии: если кто-то получил доступ к чужой учетной записи, войти без ее владельца ему уже не удастся.
Что компания обязана сделать по закону
По закону о персональных данных компания должна сообщить Роскомнадзору об утечке в течение 24 часов. В течение 72 часов нужно провести внутреннее расследование и направить повторное уведомление. Первое уведомление «Додо Пицца», по ее словам, уже отправила.
Какой штраф грозит компании
С 30 мая 2025 года за утечки персональных данных в России действуют повышенные штрафы. За утечку данных не менее 1000 человек компании грозит от 3 до 5 млн ₽. Если пострадали от 10 000 человек, штраф вырастет до 5–10 млн ₽, если больше 100 000 — до 10–15 млн ₽. За повторную утечку штраф считают от оборота: 1–3% годовой выручки, но не меньше 20–25 млн ₽ и не больше 500 млн ₽. Если компания не сообщила об утечке в Роскомнадзор, ей грозит еще от 1 до 3 млн ₽. Сколько заплатит «Додо Пицца», если нарушение подтвердят, зависит от числа пострадавших, а его сеть пока не называла.
Материалы по теме
Как создать канал в Дзене с ИИ и заработать 1 млн ₽ на партнёрках
Шопсы «ВКонтакте»: как авторы заработали на ссылках на товары больше 1,6 млрд ₽
Вставить свои 5 копеек: