汉堡王俄罗斯业务遭遇数据泄露,320万用户信息遭曝光
- 俄罗斯汉堡王通过营销平台 Mindbox 发生数据泄露,涉及 320 万个客户记录。
- 泄露数据涵盖电子邮件、姓名、性别、出生日期、电话号码及地理位置信息(时间跨度为 2018–2024 年)。
- 支付细节未受影响,但用户面临网络钓鱼和身份盗窃风险。
2024 年,汉堡王俄罗斯分支遭受未知威胁行为者的攻击,导致大规模数据泄露。同年 10 月,汉堡王向俄罗斯国家新闻机构 TASS 证实,黑客入侵了该公司使用的国内营销自动化平台 Mindbox,并通过该平台窃取了敏感数据。

Mindbox 是一家提供客户数据管理与营销自动化服务的平台,支持电子邮件、短信营销、推送通知、忠诚度计划及聊天机器人等功能。据官方数据显示,超过 1,100 家企业使用该平台,其中包括 L’Oréal、Panasonic、KFC、JBL 和 United Colors of Benetton 等知名品牌。
供应链攻击引发的安全危机
在事件初期,除了确认支付信息未被泄露外,关于被盗数据的具体范围并未公开。汉堡王当时表示:“攻击的受害者可能还包括汉堡王连锁餐厅客户的数据。”公司同时强调,正在核实的个人数据中不包含付款细节,因为第三方不会传输或存储有关交易的公开信息。
目前尚不清楚此次攻击是否利用了零日漏洞,或是由于员工登录凭据及会话代币泄露所致。这类针对第三方工具的供应链攻击往往具有破坏性,可能波及众多使用相同服务的企业。然而,截至目前,除汉堡王外,Mindbox 尚未报告其他受害者。
在 2024 年的业绩公布中,Mindbox 将此次事件描述为其“首次严重的信息安全事件”。事后,Mindbox 声明已发现并修复了一个允许无权限员工间接获取敏感数据的漏洞,这一表述暗示攻击性质更倾向于基于身份凭证的滥用,而非技术层面的零日漏洞利用。
为防止类似事件再次发生,Mindbox 采取了一系列整改措施:改变开发流程以在产品发布前排查安全隐患;改革内部角色系统,实施更严格细致的权限管理;限制项目访问场景,引入员工访问确认机制;并强制推行双重身份验证。
受影响用户规模与数据详情
最新披露的数据显示,此次事件共泄露了 320 万个独特的电子邮件地址及相关个人信息,包括姓名、性别、出生日期、电话号码和近似地理位置。数据覆盖时间范围为 2018 年至 2024 年 8 月。俄罗斯汉堡王已承认此事,并指出泄露内容不包括付款或护照详细信息。
这一发现与早期的媒体报道基本吻合。此前有报道称约有 560 万行数据被泄露,若按每条数据线包含一个电子邮件、姓名或电话号码计算,最终去重后的独立用户数量约为 320 万。
尽管部分数据可能已有数年历史,但姓名、出生日期和性别等核心身份信息极少发生变化。鉴于这些数据源自快餐连锁店,用户需警惕冒充该品牌发送的网络钓鱼邮件,防范潜在的身份盗窃风险。





