← Übersicht

#derimeter: Dodo Pizza bestätigt Cyberangriff – Hacker behaupten 68 Millionen Datensätze

#derimeter: Dodo Pizza bestätigt Cyberangriff – Hacker behaupten 68 Millionen Datensätze

Bei Dodo Pizza könnten Daten von bis zu 68 Millionen Kunden abgeflossen sein (Symbolbild, KI-generiert)

Dodo Pizza, eine der größten Fast-Food-Ketten Russlands mit rund 1.500 Filialen in 28 Ländern, hat einen Cyberangriff auf ihre IT-Systeme bestätigt. Nach Unternehmensangaben könnten Angreifer auf personenbezogene Daten von Kunden zugegriffen haben. Eine Hackergruppe namens DataSuckers behauptet, Datensätze von 68 Millionen Kunden erbeutet zu haben – diese Zahl ist bislang nicht unabhängig verifiziert.

Was das Unternehmen bestätigt – und was offen bleibt


Dodo Pizza hat den Angriff am Montag öffentlich eingeräumt. Nach Angaben des Unternehmens könnten die Angreifer auf Namen, Adressen, E-Mail-Adressen, Telefonnummern, Geburtsdaten und Bestelldetails von Kunden zugegriffen haben [1] [2]. Zahlungsdaten seien nicht betroffen, da die Kette solche Informationen nicht in den angegriffenen Systemen speichere, hieß es in einer Mitteilung im offiziellen Telegram-Kanal [1] [6].


Wie viele Kunden tatsächlich betroffen sind, ließ das Unternehmen offen. Es spricht lediglich von Daten „eines Teils" der Kundschaft [4]. Der Zugriff der Angreifer sei inzwischen blockiert, eine interne Untersuchung laufe, und der russische Kommunikationsregulator Roskomnadzor sei informiert worden [1] [2]. Nutzer müssten damit rechnen, vorübergehend aus ihren Konten ausgeloggt zu werden – eine Schutzmaßnahme, wie das Unternehmen betonte [4] [5].


Der Ablauf des Angriffs


Nach Darstellung der Hackergruppe begann die Attacke am 26. September, einen Tag später will sie vollständigen Zugriff auf die Datenbanken erlangt haben. Die Datenausleitung habe rund drei Stunden gedauert [4]. Dodo Pizza selbst datiert den Vorfall auf den 27. und 28. September [2] [5].


Die Angreifer wollen nach eigenen Angaben mehrere Terabyte an Daten kopiert haben, darunter rund 65 Millionen eindeutige Telefonnummern. Von den angeblich 68 Millionen erfassten Kunden hätten 53,1 Millionen mindestens einmal bestellt; insgesamt enthalte die Datenbank 860 bis 870 Millionen Bestellungen, davon 744 Millionen aus Russland [4]. Diese Angaben stammen ausschließlich von der Tätergruppe und sind nicht unabhängig überprüft.


Bemerkenswert ist die Diskrepanz zwischen beiden Darstellungen: Während Dodo Pizza von einer möglichen Kompromittierung „eines Teils" der Kunden spricht, behauptet DataSuckers, die Datenbank vollständig kopiert zu haben [4]. Solche Abweichungen sind bei Datenlecks üblich – Unternehmen melden zunächst konservativ, während Angreifer das Ausmaß tendenziell überzeichnen, um den Wert ihrer Beute zu erhöhen.


Wer hinter DataSuckers steckt


DataSuckers ist eine vergleichsweise neue Gruppierung, die sich selbst als finanziell und nicht politisch motiviert beschreibt. Sie nutzt einen Telegram-Kanal, um detaillierte Berichte über ihre Eindringlinge zu veröffentlichen, und lädt Opfer, Journalisten und Strafverfolgungsbehörden ausdrücklich ein, sie für Stellungnahmen oder Datenproben zu kontaktieren [1].


Erst Anfang September hatte die Gruppe nach eigenen Angaben den russischen Reiseveranstalter Tez Tour angegriffen und dessen Website verändert. Ein Unternehmensvertreter bestätigte damals Störungen der Website, bestritt aber einen Datendiebstahl. DataSuckers veröffentlichte anschließend Screenshots angeblicher Unternehmensordner und behauptete später, die Daten für 10.000 Dollar verkauft zu haben – auch das ohne unabhängige Bestätigung [1].


Ein Administrator des Hacker-Kanals äußerte sich gegenüber The Record auffällig beiläufig: „Dodo ist ein gutes Unternehmen. Und die Pizza dort ist wirklich gut. Ich bin kein Dodo-Hasser oder so", sagte er. „Aber Dodo hatte eine scheinbar kleine Schwachstelle, die letztlich zu einer vollständigen Kompromittierung führte." [1]


Verkauf, Drohung, Erpressung


Ein klassisches Erpressungsschreiben liegt bislang nicht vor. DataSuckers hat jedoch angekündigt, Teile der Daten zu veröffentlichen, und die angebliche Datenbank für rund 100.000 Dollar zum Verkauf angeboten [1] [3]. Das Muster – Datenproben als Druckmittel, Verkaufsangebot an Dritte, Drohung mit Veröffentlichung – entspricht dem Vorgehen von Erpressungsgruppen, die auf schnelle Monetarisierung statt auf politische Wirkung setzen.


Ob es ein Bekenntnis im engeren Sinne gibt, ist damit klar: Ja, DataSuckers reklamiert die Tat für sich. Ob es eine förmliche Erpressung mit Frist und Lösegeldforderung an Dodo Pizza gab, ist dagegen nicht belegt. Das Unternehmen hat sich zu möglichen Kontaktaufnahmen der Angreifer nicht geäußert.


Was Betroffene jetzt tun sollten


Sicherheitsdienstleister warnen, dass die Kombination aus Namen, Adressen, Geburtsdaten und Bestellhistorien für überzeugende Phishing-Angriffe ausreicht [3]. Betroffene sollten daher wachsam sein bei unerwarteten E-Mails, SMS oder Anrufen, die sich als Dodo Pizza ausgeben, und niemals per Nachricht übermittelte Bestätigungscodes weitergeben. Da Zahlungsdaten nach Unternehmensangaben nicht betroffen sind, besteht kein Anlass, Kreditkarten zu sperren – wohl aber, Passwörter zu ändern, wenn dieselben Zugangsdaten auch anderswo verwendet wurden.


Einordnung: Lieferdienste als attraktives Ziel


Der Fall reiht sich in eine Serie groß angelegter Angriffe auf Unternehmen mit umfangreichen Kundendatenbanken ein. Liefer- und Gastronomieplattformen sind für Kriminelle besonders attraktiv: Sie speichern Adressen, Telefonnummern und detaillierte Kaufhistorien – Daten, die sich für Betrug, Identitätsdiebstahl und gezieltes Phishing unmittelbar verwerten lassen. Zugleich sind solche Ketten oft stark digitalisiert, aber nicht immer mit derselben Sicherheitsinfrastruktur ausgestattet wie Banken oder Tech-Konzerne.


Für Dodo Pizza, das nach eigenen Angaben in diesem Monat rund 120 Millionen Dollar Umsatz im Russlandgeschäft erzielte [1], dürfte der Vorfall vor allem ein Reputations- und Vertrauensproblem werden. Ob die behaupteten 68 Millionen Datensätze stimmen, wird sich erst zeigen, wenn unabhängige Analysen vorliegen – oder wenn die Angreifer tatsächlich Datenproben veröffentlichen. Bis dahin gilt: Die Zahl ist eine Behauptung, kein belegter Fakt.