McDonald's Indonesia đã làm lộ hơn 40 triệu bản ghi thông qua một nền tảng dữ liệu khách hàng, theo một báo cáo từ Security Magazine. Vụ rò rỉ dữ liệu của McDonald's Indonesia với 40 triệu bản ghi là một lời nhắc hữu ích rằng những rủi ro về quyền riêng tư lớn nhất thường nằm trong các hệ thống mà khách hàng không bao giờ thấy và không thể kiểm tra.

Báo cáo nguồn khá ngắn gọn, và chúng tôi giới hạn bài viết này trong những gì nó xác nhận. Ở những chỗ chi tiết không được công khai, chúng tôi nói rõ điều đó.

Điều gì đã bị lộ trong sự cố McDonald's Indonesia

Các dữ kiện được xác nhận rất ngắn: McDonald's Indonesia đã làm lộ hơn 40 triệu bản ghi, và vụ rò rỉ có liên quan đến một nền tảng dữ liệu khách hàng. Bản tóm tắt mà chúng tôi xem xét không nêu rõ các bản ghi chứa những trường dữ liệu nào, chúng có thể bị truy cập trong bao lâu, hoặc liệu có ai đã truy cập chúng một cách không đúng phép hay không. Chúng tôi sẽ không đoán những chi tiết đó.

Từ "bị lộ" rất quan trọng ở đây. Nó mô tả dữ liệu có thể bị truy cập khi đáng lẽ không nên như vậy, điều này không nhất thiết đồng nghĩa với việc bị kẻ tấn công đánh cắp đã được xác nhận. Cho đến khi công ty hoặc các nhà điều tra công bố thêm, độc giả nên coi tác động chính xác là chưa rõ.

Vì sao các nền tảng dữ liệu khách hàng tạo ra rủi ro tập trung

Nền tảng dữ liệu khách hàng (CDP) là một hệ thống thu thập thông tin về khách hàng từ nhiều nguồn vào một nơi. Đối với một thương hiệu nhà hàng lớn, điều đó có thể có nghĩa là dữ liệu từ các chương trình khách hàng thân thiết, ứng dụng di động, chiến dịch tiếp thị và hệ thống đặt hàng, tất cả được kết hợp thành các hồ sơ thống nhất. Các doanh nghiệp sử dụng chúng để cá nhân hóa ưu đãi và đo lường chiến dịch.

Chính thiết kế là rủi ro. Khi nhiều luồng dữ liệu cá nhân đổ vào một nền tảng duy nhất, một lỗi cấu hình hoặc kiểm soát truy cập yếu có thể làm lộ một số lượng rất lớn người cùng một lúc. Đó là một lời giải thích hợp lý cho việc làm sao một sự cố duy nhất đạt tới quy mô 40 triệu bản ghi, mặc dù nguồn tin không nói điều gì đã sai trong trường hợp này.

Cũng có một khoảng trống về tính minh bạch. Là khách hàng, bạn thường không thể thấy:

  • Những nền tảng bên thứ ba nào mà một thương hiệu sử dụng để lưu trữ dữ liệu của bạn
  • Các bản ghi của bạn được lưu giữ trong bao lâu
  • Ai bên trong hoặc bên ngoài công ty có thể truy cập chúng
  • Nền tảng được bảo mật như thế nào

Bạn đồng ý với các điều khoản khi đăng ký một ứng dụng hoặc chương trình khách hàng thân thiết, nhưng bạn hiếm khi có cách hữu ích để xác minh điều gì xảy ra sau đó.

Điều này không chỉ riêng một công ty. Bài đưa tin của chúng tôi về cuộc tấn công vishing của ShinyHunters nhắm vào Charter, với 40 triệu bản ghi bị lộ cho thấy một trường hợp khác khi các bản ghi khách hàng ở quy mô khổng lồ rơi vào tay kẻ xấu, thông qua một con đường rất khác.

VPN có thể và không thể làm gì trước kiểu rò rỉ này

VPN xuất hiện trong gần như mọi cuộc trò chuyện về quyền riêng tư, nên cần chính xác về giới hạn của chúng. VPN mã hóa lưu lượng internet của bạn giữa thiết bị và máy chủ VPN, đồng thời che giấu địa chỉ IP của bạn khỏi các trang web bạn truy cập. Điều đó hữu ích trên Wi-Fi công cộng và để hạn chế những gì nhà cung cấp internet của bạn có thể quan sát.

VPN không bảo vệ dữ liệu mà một công ty đã nắm giữ. Nếu bạn đã cung cấp cho một ứng dụng khách hàng thân thiết tên, số điện thoại hoặc địa chỉ email của mình, thông tin đó nằm trên hệ thống của công ty, và một nền tảng bị cấu hình sai ở phía máy chủ nằm ngoài tầm ảnh hưởng của kết nối của bạn. Mã hóa lưu lượng của bạn không làm gì để bảo mật một cơ sở dữ liệu mà bạn không hề chạm tới.

Vì vậy, VPN chỉ giải quyết một phần nhỏ của rủi ro: điều gì xảy ra với dữ liệu của bạn khi truyền đi và mạng lưới của bạn tiết lộ gì về bạn. Nó không phải là biện pháp phòng vệ trước một vụ rò rỉ từ phía công ty như vụ này.

Điều này có ý nghĩa gì với bạn

Nếu bạn từng sử dụng ứng dụng hoặc dịch vụ của McDonald's tại Indonesia, hãy chú ý các thông báo chính thức từ công ty về sự cố này. Vì nguồn tin không liệt kê các loại dữ liệu bị ảnh hưởng, giả định an toàn nhất là các thông tin liên hệ cơ bản có thể bị liên quan, và các nỗ lực lừa đảo phishing có thể sẽ tiếp theo. Đó là một biện pháp phòng ngừa, không phải một phát hiện đã được xác nhận.

Với mọi người khác, bài học rộng hơn. Mỗi tài khoản bạn tạo thêm một nơi nữa để dữ liệu của bạn có thể nằm trong một hệ thống lớn, tập trung. Bạn kiểm soát những gì mình trao đi, nhưng không kiểm soát được nó được bảo vệ tốt đến đâu. Cách đáng tin cậy nhất để hạn chế rủi ro của bạn là chia sẻ ít hơn và giữ ít tài khoản hơn.

Cách giảm rủi ro của bạn với các ứng dụng đồ ăn nhanh và khách hàng thân thiết

Bạn không thể kiểm tra nền tảng dữ liệu của một công ty, nhưng bạn có thể thu nhỏ những gì nó nắm giữ về bạn:

  1. Liệt kê các tài khoản của bạn. Kiểm tra điện thoại để tìm các ứng dụng giao đồ ăn, nhà hàng và khách hàng thân thiết, và tìm trong email của bạn các thư chào mừng từ những thương hiệu bạn đã quên.
  2. Xóa những gì bạn không dùng. Đóng tài khoản và gỡ cài đặt những ứng dụng bạn hiếm khi mở. Tìm tùy chọn xóa dữ liệu trong cài đặt hoặc chính sách quyền riêng tư, chứ không chỉ gỡ ứng dụng.
  3. Chia sẻ tối thiểu. Bỏ qua các trường tùy chọn như ngày sinh, địa chỉ nhà hoặc số điện thoại bổ sung khi đăng ký.
  4. Dùng mật khẩu duy nhất. Một trình quản lý mật khẩu giữ mỗi tài khoản khách hàng thân thiết tách biệt, để một vụ rò rỉ không mở được những tài khoản khác.
  5. Bật xác thực hai yếu tố ở nơi có hỗ trợ.
  6. Cảnh giác với những tin nhắn bất ngờ. Các ưu đãi hoặc cảnh báo tài khoản có nhắc đến một giao dịch gần đây có thể là nỗ lực lừa đảo phishing, nên hãy truy cập trực tiếp ứng dụng chính thức thay vì nhấp vào liên kết.
  7. Hạn chế quyền. Tắt các quyền về vị trí và theo dõi mà một ứng dụng không cần để hoạt động.

Những điểm chính

Vụ rò rỉ dữ liệu của McDonald's Indonesia với 40 triệu bản ghi cho thấy các hệ thống tiếp thị và khách hàng thân thiết có thể thu thập dữ liệu cá nhân ở quy mô khổng lồ như thế nào, thường vượt ra ngoài những gì khách hàng có thể thấy hoặc kiểm soát. VPN là một công cụ tốt để bảo vệ kết nối của bạn, nhưng nó sẽ không bảo mật các bản ghi mà một công ty lưu trữ trên nền tảng của chính họ.

Tuần này, hãy xem lại những ứng dụng khách hàng thân thiết và giao hàng nào đang nắm giữ dữ liệu của bạn, và xóa những tài khoản bạn không còn dùng. Để xem một ví dụ khác về việc rò rỉ bản ghi khách hàng ở quy mô lớn, hãy đọc bài đưa tin của chúng tôi về vụ xâm phạm Charter và cân nhắc xem có bao nhiêu tài khoản của chính bạn nằm trong những hệ thống tương tự.