главное в кибербезопасности Читать в канале
Атаки и утечки 7 октября 2026 2 мин

Учётные записи клиентов Domino’s взломаны через утечки паролей с других сайтов

Domino’s подтвердила доступ к аккаунтам клиентов через учётные данные с других сайтов

Domino’s Pizza сообщила о несанкционированном доступе к некоторым клиентским аккаунтам. Компания заявила, что её внутренние системы не были скомпрометированы. Доступ к аккаунтам осуществлялся с использованием комбинации электронной почты и пароля, украденных с других веб-сайтов. Этот метод атаки известен как credential stuffing.

Атакующие использовали украденные учётные данные для входа в аккаунты

Credential stuffing представляет собой технику, при которой злоумышленники применяют пары логин-пароль, полученные в результате утечек данных с одного ресурса, для попыток входа на множество других сайтов. Эти данные часто приобретаются на теневых форумах или извлекаются вредоносным ПО, похищающим сохранённые учётные записи с компьютеров пользователей. Атакующие используют автоматизированные инструменты для перебора комбинаций email и пароля на страницах входа различных сервисов, включая приложения для доставки еды, интернет-магазины и стриминговые платформы. Успех атаки обусловлен широким распространением практики повторного использования паролей пользователями на разных сайтах. В случае Domino’s, злоумышленники получили доступ к аккаунтам, используя учётные данные, которые клиенты ранее использовали на других ресурсах, где произошла утечка. Это позволило им войти в систему, не прибегая к взлому самой Domino’s. После получения доступа атакующие могли заказывать товары за счёт сохранённых платёжных данных клиента, использовать бонусные баллы или балансы подарочных карт, а также собирать личную информацию, такую как имя, адрес и номер телефона. Собранные данные могут применяться для более убедительных мошеннических схем в будущем.

Утечка затрагивает клиентов Domino’s, использующих одинаковые пароли

Инцидент касается клиентов Domino’s, чьи учётные данные были скомпрометированы в результате утечек на сторонних ресурсах. Атака credential stuffing основана на повторном использовании паролей, поэтому пользователи, применяющие уникальные и сложные пароли для каждого сервиса, менее подвержены риску. Domino’s уведомила пострадавших клиентов по электронной почте, сообщив о произошедшем и предпринятых мерах. Компания также проинформировала Управление комиссара по информации (Information Commissioner’s Office) об инциденте.

Сменить пароли и использовать менеджер паролей

Domino’s рекомендует клиентам использовать надёжный, уникальный пароль, который не применялся на других сайтах. В качестве меры предосторожности компания сбросила пароли затронутых аккаунтов. При следующем входе пользователям потребуется установить новый пароль через функцию «Забыли пароль». Для повышения безопасности рекомендуется использовать менеджер паролей для генерации и хранения уникальных паролей для каждого онлайн-сервиса. Также советуют включать двухфакторную аутентификацию (2FA) везде, где это возможно, чтобы предотвратить несанкционированный доступ даже при компрометации пароля. В случае использования скомпрометированного пароля на других ресурсах, необходимо немедленно сменить его на всех затронутых сайтах, начиная с тех, где сохранены платёжные данные. Следует избегать перехода по ссылкам в подозрительных электронных письмах и всегда входить на официальные сайты или в приложения напрямую. Domino’s также предупреждает о фишинговых письмах, имитирующих уведомления от компании, которые могут быть попыткой кражи личной или финансовой информации.

Источник: Malwarebytes Labs