Dodo Pizza hat den Einbruch in die eigenen Systeme öffentlich eingeräumt. Nach Unternehmensangaben konnten die Angreifer auf Kundendaten zugreifen: Namen, Adressen, E-Mail-Adressen, Telefonnummern, Geburtsdaten und Angaben zu Bestellungen. Zahlungsinformationen seien nicht betroffen, weil sie nicht gespeichert würden.

“Der Zugang der Angreifer wurde blockiert, und eine interne Untersuchung läuft”, teilte das Unternehmen mit. Zugleich bestätigte Dodo Pizza, die russische Kommunikationsaufsicht Roskomnadsor über den Vorfall unterrichtet zu haben. Wie viele Kunden tatsächlich betroffen sind, ließ die Kette offen.

Das Unternehmen betreibt rund 1.500 Filialen in 28 Ländern. Für das Russlandgeschäft weist die Unternehmenswebsite in diesem Monat einen Umsatz von etwa 120 Millionen US-Dollar aus.

Anzeige

Zu dem Angriff bekannte sich die Gruppe DataSuckers. Auf ihrem Telegram-Kanal schrieb sie, sie habe Zugriff auf die Datenbanken des Unternehmens erlangt und dabei Datensätze von 68 Millionen Kunden aus mehreren Ländern sowie eine Bestellhistorie über 15 Jahre erbeutet. Eine unabhängige Bestätigung dieser Zahlen gibt es nicht.

Die Gruppe kündigte an, Teile der Daten zu veröffentlichen, und bot die Datenbank für rund 100.000 US-Dollar zum Verkauf an. Ein Administrator des Telegram-Kanals äußerte sich dabei betont wohlwollend über das Opfer: “Dodo ist ein gutes Unternehmen. Und die Pizza dort ist wirklich gut. Ich bin kein Dodo-Hasser oder so etwas.” Allerdings habe Dodo “eine scheinbar geringfügige Schwachstelle” gehabt, die letztlich zur vollständigen Kompromittierung geführt habe.

DataSuckers beschreibt sich selbst als finanziell und nicht politisch motiviert. Über den Telegram-Kanal veröffentlicht die Gruppe ausführliche Schilderungen ihrer Einbrüche und fordert Opfer, Journalisten und Strafverfolgungsbehörden ausdrücklich dazu auf, sich für Stellungnahmen oder Datenproben zu melden.

Bereits zuvor hatte sich DataSuckers in diesem Monat zu einem Angriff auf Tez Tour bekannt, einen der großen russischen Reiseveranstalter, und dessen Website verunstaltet. Die Angreifer erklärten, sie hätten sich rund zwei Wochen in den Systemen des Unternehmens bewegt und Kundendaten entwendet. Ein Unternehmensvertreter bestätigte lediglich eine Störung der Website, räumte einen Datendiebstahl aber nicht ein.

Anschließend veröffentlichte die Gruppe Screenshots von Ordnern, die angeblich Tez Tour zuzuordnen sind, sowie eine Stichprobe dessen, was sie als Datenbank des Unternehmens bezeichnete. Später gab DataSuckers an, die gestohlenen Daten für 10.000 US-Dollar an einen Käufer veräußert zu haben. Auch diese Angaben sind nicht unabhängig überprüft.