Хакеры взломали «Додо Пиццу»: под угрозой 68 млн клиентов

«Додо Пицца» призналась: её IT-систему взломали. И масштаб, если верить атакующим, пугающий.

Компания честно предупредила клиентов: в открытый доступ могли утечь имена, адреса, телефоны, электронная почта, даты рождения и составы заказов. Атака шла двое суток — 27 и 28 сентября. Когда чужой доступ заметили, пользователей принудительно разлогинили, а лазейку прикрыли; о ходе внутренней проверки сообщает Anti-Malware.

А что унесли? Группировка DATASUCKERS хвастается добычей в 2–3 терабайта (сами атакующие называют цифру около трёх) и базой на 68 млн человек — якобы за все 15 лет работы сети. Сама «Додо» эти цифры пока не подтверждает.

Что унесли — и что «Додо» пока не признаёт

Хорошая новость на фоне плохой: платёжные данные, как уточняет Anti-Malware, не пострадали — компания их попросту не хранит, а значит и красть было нечего. Об инциденте уже уведомили Роскомнадзор.

Хакеры, впрочем, не собираются сидеть тихо: базу они грозят либо продать, либо удалить — классический сценарий давления на жертву. Но 68 млн клиентов и 15 лет истории заказов — это оценка со стороны атакующих, а не официальная цифра сети. Разрыв между «хакеры заявляют» и «компания подтверждает» здесь принципиальный: пока «Додо» молчит о числах, самое громкое стоит держать в статусе «непроверено».

Пицца на технологиях

Вся «Додо» построена вокруг собственной IT-платформы Dodo IS. Именно ею сеть завлекала франчайзи и обгоняла конкурентов. Основал компанию Фёдор Овчинников в 2011 году в Сыктывкаре, арендовав маленькое помещение и вложив 1,3 млн рублей — уже к концу первого года пиццерия вышла на миллион месячного оборота.

Сегодня это международная сеть в двух с лишним десятках стран, а по данным Dodo Brands, совокупная выручка системы за 2025 год достигла 1,8 млрд долларов — на 22% больше, чем годом ранее. Технология, что вытащила маленькую пиццерию на глобальный рынок, теперь обернулась для сети открытой дверью.

Чем это грозит по закону

Здесь начинается самое интересное. Хакеры намекают, что белорусскую «Додо» уже вскрывали весной — речь о ООО «Пицца Стар», отдельном юрлице. И если Роскомнадзор свяжет эпизоды в один сюжет, всплывёт оборотный штраф.

Разберём по нормам. С 30 мая 2025 года действует закон № 420-ФЗ, переписавший статью 13.11 КоАП. За первичную утечку данных более чем 100 000 человек юрлицу грозит от 10 до 15 млн рублей, а за неуведомление регулятора об утечке — от 1 до 3 млн. Но главный калибр — оборотный штраф: за повторную утечку это 1–3% годовой выручки, но не менее 20 и не более 500 млн рублей.

Ключевое слово — «повторная». Оборотная санкция включается, только если оператора уже привлекали по 13.11 раньше. И вот тут «Додо», похоже, спасает юридическая конструкция: белорусская «Пицца Стар» — самостоятельное юрлицо, а не тот же российский оператор.

Формально эпизоды в «повторность» не складываются, и оборотный процент российской сети пока не грозит. Пока — потому что решает это Роскомнадзор, а быстрое уведомление регулятора (закон отводит на это 24 часа) — как раз попытка не давать поводов для отягчающих.

Козырь обернулся дырой

Ирония в том, что Dodo IS — то самое конкурентное преимущество, которым сеть годами хвасталась перед франчайзи, — стала и точкой входа для атакующих. Чем больше данных крутится вокруг единой платформы, тем крупнее приз для тех, кто в неё войдёт. Технология, поднявшая пиццерию из Сыктывкара на весь мир, сегодня работает и против неё.

Юристы компании ПравоWeb работают только с IT и AI каждый день. Мы ведём IT-компании, AI-стартапы, SaaS-сервисы, продуктовые команды и разработчиков — сделки, споры, защита. 50+ проектов из 8 стран, представители в 12 городах, режим единого окна.

Для заказа услуг - кнопка ниже.

Ещё почитать