Хакеры показали, как легко взломать инфраструктуру Burger King и других сетей RBI

Хакеры показали, как легко взломать инфраструктуру Burger King и других сетей RBI

Корпорация Restaurant Brands International, которая управляет Burger King, Popeyes и Tim Hortons, стала примером того, как огромная сеть может рухнуть на элементарных ошибках в коде. Два исследователя под псевдонимами BobDaHacker и BobTheShoplifter доказали: для взлома внутренних сервисов RBI не нужны суперкомпьютеры и сложные эксплойты, достаточно чуть-чуть настойчивости и логина «admin».

Главная уязвимость выглядела почти абсурдно. Через API можно было выдавать себе права администратора без всякой аутентификации. Внутренняя база ресторанов открывалась без сопротивления, а вместе с ней — данные сотрудников и настройки оборудования. Нашлись и страницы для диагностики с паролем, зашитым прямо в код. Более того, сайт для заказа техники позволял оформить поставку планшетов и комплектов оборудования, потому что пароль там тоже лежал в открытом HTML.

Но самое неприятное скрывалось не в каталогах и не в коде. Исследователи смогли получить доступ к аудиозаписям реальных заказов в drive-thru. Это именно те файлы, что использовались для анализа качества сервиса и обучения искусственного интеллекта. На плёнках — голоса клиентов, детали заказов, иногда личная информация. И всё это можно было прослушать со стороны, словно подслушиваешь разговор в окне ресторана.

В довесок обнаружился ещё один штрих: система отзывов о туалетах. Любой желающий мог оставить «оценку» от имени любого ресторана — никакой проверки не было. Исследователи уверяют, что не собирали пользовательские данные и сообщили о находках в рамках ответственного раскрытия. Но компания, по их словам, не только не поблагодарила, но и поспешила удалить отчёт с подробностями. В итоге уязвимости остались в памяти специалистов, а у RBI — неприятная репутационная отметка.

похожие материалы

Стрелочка
Стрелочка
Разработчики мессенджера Max заявляют, что не отслеживают использование VPN
Разработчики мессенджера Max заявляют, что не отслеживают использование VPN

Исследователи обнаружили, что в Android-клиенте мессенджера Max есть встроенный модуль, который проверяет доступность серверов Telegram и WhatsApp*, определяя IP-адрес пользователя через сторонние сервисы и фиксируя использование VPN.

Новая схема обмана: мошенники начали выдавать себя за таможню и вымогать деньги за «посылки»
Новая схема обмана: мошенники начали выдавать себя за таможню и вымогать деньги за «посылки»

В России зафиксирована новая схема интернет-мошенничества: лоумышленники начали массово писать гражданам в мессенджерах, представляясь сотрудниками таможенных органов и требуя оплатить якобы обязательные таможенные платежи за посылки.

Хактивисты ударили по DHS: в сеть утекли контракты иммиграционной службы США и данные тысяч подрядчиков
Хактивисты ударили по DHS: в сеть утекли контракты иммиграционной службы США и данные тысяч подрядчиков

Хактивистская группа Department of Peace заявила о взломе систем Министерства внутренней безопасности США и публикации документов, связанных с контрактами ведомства и Иммиграционной и таможенной полиции США.