Утверждается об утечке данных сотрудников McDonald's
На киберпреступном форуме выставлены на продажу данные, предположительно принадлежащие 1,7 миллионам сотрудников McDonald's и украденные из систем Azure компании. Предоставленный продавцом образец указывает на достоверность утверждений.
Что произошло
Мир кибербезопасности потрясла новость о новой утечке данных, предположительно направленной на мирового гиганта пищевой индустрии, McDonald's. 17 августа 2026 года продавец под псевдонимом "TheHatman" на популярном форуме по торговле данными объявил о продаже огромной базы данных, которая, по его утверждению, принадлежит McDonald's. Согласно заявлению продавца, эта база данных содержит записи более 1,7 миллиона сотрудников McDonald's и была получена непосредственно из облачных систем Azure компании.
Чтобы подтвердить свои утверждения, продавец также поделился на форуме образцом данных из 8000 строк. Технический анализ, проведенный новостным ресурсом по кибербезопасности Ransomnews, показал, что этот образец данных выглядит подлинным по всем возможным тестам. Однако аналитики отметили, что пока не могут подтвердить точный возраст данных или достоверность заявленной продавцом цифры в 1,7 миллиона записей. Объявление о продаже под названием "McDonalds 1.7M+ Azure Internal Employee Dump" было размещено как частная продажа, и продавец заявил, что принимает предложения от покупателей. Отсутствие стартовой цены говорит о том, что стоимость данных будет определяться интересом покупателей.
Какие данные были украдены
Образец файла из 8000 строк, предоставленный продавцом, раскрывает потенциальный масштаб и содержание утечки. Набор данных, по-видимому, был напрямую экспортирован из корпоративной системы, а не просто скомпилирован из общедоступной информации. Предположительно скомпрометированные данные включают:
- Учетные записи сотрудников: Информация о персонале, работающем в различных отделах и на разных должностях в компании.
- Служебные учетные записи: Учетные записи нечеловеческих сущностей, используемые для работы автоматизированных систем и приложений.
- Другие записи учетных записей арендатора: Различные другие типы учетных записей, находящиеся в среде Azure компании.
Структура файла дает важные подсказки о происхождении данных. Заголовки столбцов, такие как FacsimileTelephoneNumber и PhysicalDeliveryOfficeName, полностью совпадают со стандартными именами свойств, используемыми при экспорте списка пользователей из Entra ID (ранее Azure Active Directory) с помощью командных инструментов PowerShell от Microsoft. Это подтверждает теорию о том, что данные были получены путем выполнения авторизованной команды, а не в результате сложной хакерской операции.
Все 50 различных доменов электронной почты, найденных в образце данных, были подтверждены как легитимные домены, контролируемые McDonald's. Эти домены охватывают широкий круг персонала, включая корпоративных сотрудников, персонал ресторанов, владельцев франшиз и даже гостевые учетные записи поставщиков в более чем тридцати странах. Что еще более важно, наличие в трех строках внутреннего адреса арендатора Microsoft mcdonaldscorp.onmicrosoft.com — адреса, который не виден извне и его невозможно угадать, — считается одним из самых веских доказательств того, что данные были экспортированы изнутри организации.
Как произошла атака
Продавец "TheHatman" утверждает, что "скачал [данные] непосредственно из Azure Tenant, используя скомпрометированные учетные данные". Это заявление подразумевает, что злоумышленник получил имя пользователя и пароль сотрудника или администратора, вошел в систему как легитимный пользователь, а затем выполнил экспорт данных. Технические следы в предоставленном образце файла подтверждают это утверждение.
Одной из самых интересных деталей, указывающих на подлинность данных, является наличие "непреднамеренных ошибок" в файле. В 233 строках проанализированного файла содержится искаженный текст из-за ошибок кодировки символов. Например, слово "Königswinter", отображаемое как "Königswinter", и "München" как "München" — это типичный результат экспорта данных с помощью стандартной команды "Export-Csv" без указания кодировки UTF-8. По мнению экспертов по кибербезопасности, такая ошибка вряд ли встретится в сфабрикованном наборе данных и, наоборот, придает ему аутентичности, указывая на настоящую операционную ошибку.
Еще одна важная улика — это то, что названия должностей в 85 строках обрезаны ровно на 30 символах. Это указывает на то, что исходная система, из которой были извлечены данные (вероятно, старое программное обеспечение для управления персоналом), применяет фиксированное ограничение на количество символов для текстовых полей. Такие технические "отпечатки пальцев" укрепляют доказательства того, что данные были слиты непосредственно из внутренних систем компании, а не собраны из общедоступных источников.
Кто пострадал
Предоставленный образец данных предполагает, что утечка потенциально может затронуть очень широкую аудиторию в экосистеме McDonald's. Данные нацелены на глобальную структуру, а не только на сотрудников в определенной стране или отделе. В число пострадавших групп могут входить:
- Сотрудники корпоративных офисов: Персонал, работающий в центральных офисах в разных странах.
- Персонал ресторанов: Члены команды и менеджеры, работающие в ресторанах.
- Владельцы и менеджеры франшиз: Учетные записи, используемые франчайзи, которые ведут свой бизнес под брендом McDonald's.
- Поставщики и деловые партнеры: Сотрудники сторонних компаний с гостевым доступом к системам компании.
Тот факт, что образец данных охватывает более тридцати стран, свидетельствует о широком географическом охвате утечки. Эта ситуация подвергает риску тысячи людей, подпадающих под действие различных правовых норм и законов о защите данных.
Что вы можете сделать
Если вы являетесь сотрудником, владельцем франшизы или деловым партнером McDonald's, разумно предпринять некоторые проактивные меры до тех пор, пока эти утверждения не будут проверены:
- Остерегайтесь фишинговых атак: Информация, такая как имена, должности и адреса электронной почты из утекших данных, может быть использована для создания очень убедительных и персонализированных фишинговых писем. Будьте особенно бдительны с письмами, в которых вас просят сбросить пароль, подтвердить личную информацию или перейти по подозрительной ссылке.
- Проверьте безопасность своих учетных записей: Если вы использовали свой адрес электронной почты McDonald's для других платформ (социальные сети, банковские услуги и т. д.), смените пароли для этих учетных записей. Никогда не используйте один и тот же пароль для нескольких сервисов.
- Включите многофакторную аутентификацию (MFA): Включите MFA для всех своих учетных записей, как рабочих, так и личных, где это возможно. Это дополнительный уровень безопасности, который предотвращает несанкционированный доступ к вашей учетной записи, даже если ваш пароль скомпрометирован.
- Следите за сообщениями компании: Внимательно следите за официальными объявлениями и инструкциями от McDonald's по этому вопросу. Ваша компания может потребовать от вас выполнения обязательных мер безопасности, таких как сброс пароля.
Что говорит компания
На момент публикации этой новости 17 августа 2026 года McDonald's еще не сделала официального заявления относительно обвинений в утечке данных. Предполагается, что компания расследует эти утверждения и проводит внутреннее расследование. Мы будем продолжать обновлять наш отчет по мере поступления новой информации.
Источник
Этот контент создан с помощью искусственного интеллекта через наше приложение Argus Flow. Мы постоянно работаем над улучшением Argus Flow; если вы обнаружите ошибки перевода, неверные источники или непроверенную информацию, вы можете сообщить об этом, нажав на кнопку ниже. Благодарим за обратную связь.