«Додо Пицца» подтвердила кибератаку и утечку данных клиентов

28.09.2026 3 мин 4

«Додо Пицца Россия» 28 сентября подтвердила кибератаку на свою IT-систему и допустила, что данные части клиентов оказались в открытом доступе. «Друзья, вчера и сегодня случилась кибератака на нашу IT-систему», - говорится в обращении компании. По её словам, утечь могли имена, адреса, email, телефоны, даты рождения и составы заказов.

Атака началась в воскресенье, 27 сентября, и продолжилась в понедельник. Компания сообщила, что доступ злоумышленникам заблокирован, идёт внутренняя проверка, а клиентов автоматически разлогинило. О случившемся уведомили Роскомнадзор: по статье 21 закона «О персональных данных» оператор обязан сообщить регулятору об утечке в течение 24 часов, а ещё через 72 часа передать результаты внутреннего расследования с причинами и виновными.

Платёжные данные, по утверждению компании, не затронуты: «их мы не храним - они в безопасности». Формулировка стандартная и обычно правдивая: реквизиты карт у продавцов лежат не в их базе, а на стороне платёжного провайдера.

Что заявляют хакеры

Ответственность взяла группировка DATASUCKERS, которая говорит о базе объёмом от двух до трёх терабайт с данными о ресторанах и заказах в разных странах. Там же заявляют о намерении продать базу. Независимого подтверждения этих цифр нет, и сама компания о масштабе не говорит. До проверки разумно держать в голове только то, что подтвердила «Додо»: набор полей, а не объём.

Чем это опасно для клиента

Опасен здесь не сам факт, что кто-то узнал ваш адрес, а связка. Имя, телефон, адрес доставки, дата рождения и история заказов вместе дают мошеннику готовый сценарий: он звонит, называет ваш последний заказ и адрес, и разговор сразу звучит достоверно. Дальше просят «подтвердить возврат» или продиктовать код из SMS.

Такое уже разбирали на похожем случае: после утечки из латвийского регистра транспорта людям пошли письма с липовыми штрафами, где были настоящие данные машины. Схема одна и та же, меняется только источник подробностей.

Что имеет смысл сделать: не подтверждать ничего по входящему звонку, даже если собеседник знает состав вашего последнего заказа; не диктовать коды из SMS; сменить пароль, если он совпадал с паролем от почты или банка; относиться к письмам «о возврате средств за заказ» как к фишингу, пока не проверите отправителя. Дата рождения в такой утечке неприятна отдельно: её часто используют как «секретное слово» в поддержке.

Стоит сказать прямо и то, чего VPN тут не делает: он не защищает данные, которые вы оставили в чужой базе. Утечка произошла на стороне компании, а не в вашем соединении.

На фоне общей картины случай не выглядит исключением: по данным исследователей, в России за год утекло больше баз, чем в четырёх регионах мира вместе взятых. Разница лишь в том, что здесь компания признала инцидент в тот же день и сама написала, какие поля могли уйти.

додо пиццароссияутечка данныхперсональные данныемошенничествороскомнадзоркибербезопасностьдоставка едыприватностьvpn

Читайте также