Утёкшие записи охватывают период с 2018 по август 2024 года.
Данные российских клиентов Burger King появились в открытом доступе в октябре 2024 года, но только в сентябре 2026-го сервис Have I Been Pwned добавил 3,2 млн уникальных адресов электронной почты в свою базу. Это позволило владельцам проверить, попали ли их контакты в утечку. Новой информации о взломе нет — речь идёт об инциденте, случившемся два года назад.
В опубликованных данных содержатся не только почтовые адреса, но и имена клиентов, номера телефонов, даты рождения, пол, примерное местоположение и информация о любимых блюдах и датах заказов. Файл включал более 5,6 млн строк, однако адресов было меньше — некоторым почтам соответствовало несколько записей. По расчётам Have I Been Pwned, около 60% адресов уже встречались в других утечках, но это не раскрывает, какие конкретно сведения о клиенте содержались в базе Burger King.
Burger King связал утечку с атакой на подрядчика — платформу маркетинг-автоматизации Mindbox. Компания пояснила, что платёжные реквизиты и паспортные данные клиентов не скомпрометированы. Mindbox признал несанкционированный доступ к журналам админпанели нескольких своих клиентов, но не подтвердил, что опубликованный файл — прямой результат именно этого инцидента.
Если адрес найдётся на Have I Been Pwned, это означает, что он попал в утечку. Сервис не указывает пароли, поэтому само по себе совпадение не говорит о взломе аккаунта. Однако имя, телефон и история покупок дают мошенникам материал для убедительного звонка или письма, особенно если они представятся сотрудником ресторана.
