Вам звонят из службы доставки. Называют по имени, знают адрес, помнят, что в пятницу вы брали пепперони. А потом просят код из СМС — якобы чтобы вернуть деньги за задержку. После атаки на «Додо Пиццу» такой звонок перестал быть выдумкой: имена, телефоны, адреса и заказы клиентов могли уйти одной базой.
Что случилось и что известно наверняка
«Додо Пицца» сама рассказала об атаке в своём телеграм-канале и во «ВКонтакте». Компания говорит, что атака шла два дня, 27 и 28 сентября 2026 года. Доступ хакерам закрыли, разбирательство внутри компании ещё идёт. Об утечке «Додо» сообщила в Роскомнадзор — закон даёт на это сутки с момента, когда компания узнала о взломе.
Что именно утекло, компания перечислила сама: имена, адреса, email, телефоны, даты рождения и составы заказов. Платёжных данных в списке нет — по словам пиццерии, она их не хранит.
Рассказать об атаке самой, а не отмалчиваться, — правильно. Другой вопрос, зачем пиццерии вообще хранить вашу дату рождения. Для доставки она не нужна, а в базе мошенников превращается в готовый ответ на контрольный вопрос.
Дальше начинаются версии. Хакерская группировка DATASUCKERS заявила, что унесла от 2 до 3 ТБ данных о заказах из разных стран. Подтверждений этому пока нет, как нет и официальной цифры пострадавших. По данным «Хакера», сама группировка говорит примерно о 68 миллионах записей — эту цифру ни компания, ни независимые специалисты не подтвердили. Если вы хоть раз заказывали пиццу через приложение или сайт, считайте, что ваши данные в той базе были.
Компания предупредила, что может сама выкидывать всех из приложения и с сайта: так она защищает аккаунты после атаки. Если «Додо» попросило войти заново, входите через официальное приложение или набрав адрес сайта вручную. А вот ссылку «подтвердите аккаунт» из СМС или письма не открывайте — её как раз и пришлют мошенники, пользуясь поводом.
Чем опасна утечка, если карту не украли
По словам компании, номеров карт в базе нет, поэтому напрямую списать деньги по ним, скорее всего, не выйдет. Опасность в другом: из утечки получается готовый сценарий для обмана.
Обычный телефонный мошенник звонит наугад и прокалывается на первом же вопросе. Здесь всё иначе. Звонящий знает ваше имя, адрес, дату рождения и то, что вы заказываете. Особенно коварны заказы. Подробность из вашей жизни, которой нет в соцсетях, звучит как доказательство: на связи настоящая доставка. Человек расслабляется — и на этом строится весь обман. Настороженнее всего стоит относиться к сообщениям о возврате денег, подтверждении заказа и компенсации за утечку.
| Что могло утечь | Как этим воспользуются |
|---|---|
| Имя и телефон | Звонки и сообщения от имени доставки, банка, службы безопасности |
| Адрес | Правдоподобная легенда: курьер, посылка, соседский чат, фальшивый вызов мастера |
| Фишинговые письма со ссылками на поддельный сайт или анкету для компенсации | |
| Дата рождения | Ответ на контрольный вопрос, поздравление-приманка со ссылкой на подарок |
| Состав заказов | Доверие: звонящий помнит ваш прошлый заказ — значит, он и правда из доставки |
В ближайшие недели ждите писем и СМС с тремя типичными поводами: компенсация за утечку, подтверждение заказа, которого вы не делали, и бонусы в честь извинений. Выдают их одни и те же признаки. Ссылка ведёт не на официальный сайт, а на похожий адрес с лишней буквой или дефисом. Вас торопят: «подтвердите в течение часа, иначе аккаунт заблокируют». И в конце обязательно просят ввести код, данные карты или пароль от почты. Настоящие извинения компании не требуют от вас ничего вводить.
Есть и отложенный риск. Утечки редко лежат поодиночке — их сводят в одну базу. У пиццерии взяли телефон и адрес, из чужого слива к ним подставят паспорт или место работы. Поэтому защищаться стоит не только от звонков про пиццу на этой неделе.
Пять шагов, которые стоит сделать сегодня
1. Запомните одно правило про коды из СМС
Код из СМС нужен только вам, чтобы войти или подтвердить действие. Это как код от домофона. Представьте, что вы диктуете его человеку у подъезда только потому, что он знает: вчера вы заказывали пиццу. Дверь он не взламывал — вы открыли её сами. Ни курьер, ни поддержка, ни банк не должны этот код спрашивать. Тот же принцип для ссылок: компенсацию за утечку не выдают через форму, где просят данные карты.
По схеме, которую мы уже разбирали отдельно, звонящий сначала располагает к себе, а потом торопит. Как только начали торопить — положите трубку. Хотите проверить, правда ли звонили из пиццерии, — перезвоните сами по номеру из официального приложения.
И предупредите пожилых родственников, если они заказывают доставку. Звонок, где называют их имя и адрес, сработает на них вернее всего: для них это верный признак, что звонят свои. Достаточно одной фразы: «Коды из СМС не диктуй никому, даже если звонят из пиццерии».
2. Включите вторую защиту на почте и Госуслугах
Короткий пароль наш обычный мини-ПК подбирал за секунды — это мы проверяли на эксперименте. А раз email мог утечь, на него пойдут фишинговые письма. Если пароль от почты простой или повторяется на других сайтах — смените его. И включите вход с подтверждением: в настройках безопасности почты и Госуслуг выберите вход по одноразовому коду или через приложение-аутентификатор. Тогда даже угаданный пароль сам по себе ничего не откроет.
3. Проверьте, в каких утечках засветилась почта
Бесплатный сервис Have I Been Pwned (haveibeenpwned.com, интерфейс английский) показывает, в каких известных утечках встречался ваш email. Вводите почту только на этом адресе: русскоязычные клоны сервиса сами собирают базы. Данные туда попадают из уже опубликованных сливов, так что свежая история с пиццерией может там ещё не появиться. Зато вы увидите старые утечки — и поймёте, на каких сайтах пароль пора сменить в первую очередь.
4. Поставьте самозапрет на кредиты
Паспортных данных в базе пиццерии не было, и по одному имени с телефоном кредит оформить трудно. Самозапрет здесь — страховка на случай, если эти данные когда-нибудь сведут с другой утечкой. Ставится бесплатно на Госуслугах: в поиске наберите «Самозапрет на кредиты» и выберите, на что он действует — проще всего сразу на банки и микрофинансовые организации. Когда кредит понадобится вам самим, запрет снимается там же, но не мгновенно: по правилам он перестаёт действовать на второй день после того, как сведения о снятии попадут в кредитную историю. Подробности — на портале Банка России Финансовая культура.
5. Включите защиту от спам-звонков
У всех крупных операторов связи есть бесплатные функции, которые помечают или отсекают подозрительные звонки. Помогают и встроенные настройки смартфона. На iPhone есть функция заглушения звонков с неизвестных номеров, но она отправит на автоответчик и курьера — включать её стоит только на время. На Android помогает определитель спама в приложении «Телефон» от Google, а у Samsung и других производителей такая же функция есть в их фирменном приложении для звонков. Где что искать у вашего оператора и на вашем телефоне, по шагам расписано в гайде как заблокировать спам-звонки.
Мы следим за утечками и мошенническими схемами и объясняем простым языком, что делать, — без паники и страшилок. Подпишитесь на «Техпросто» в MAX, Telegram или Дзене, и такие разборы будут приходить сами.
Можно ли удалить свои данные из «Додо Пиццы»
Можно потребовать. Закон о персональных данных разрешает отозвать согласие на обработку. После этого компания обязана прекратить работу с вашими данными и уничтожить их — на это у неё не больше 30 дней. Исключение — если данные всё ещё нужны ей по закону или по договору с вами. Напишите в поддержку в приложении или на сайте так: «Отзываю согласие на обработку персональных данных, прошу удалить мои данные и аккаунт».
Того, что уже утекло, это, конечно, не отменит: копия у мошенников останется. Зато из будущих утечек этой компании вы, скорее всего, выпадете. Если вы заказываете раз в год, есть смысл удалить аккаунт и оформлять заказ без него.
Приложения доставки просят дату рождения ради поздравлений и скидок, а адрес, телефон и заказы им нужны по делу. Не заполняйте поля, без которых сервис обойдётся. Необязательную дату рождения можно не указывать, а для регистрации в редких сервисах завести отдельную почту. За скидку в день рождения вы платите датой рождения — а ею потом воспользуются мошенники.
Если вы уже продиктовали код или перешли по ссылке
Не тяните. Если вы назвали код от банка или ввели данные карты на подозрительном сайте — сразу звоните в банк по номеру с обратной стороны карты и просите заблокировать карту. Если код был от Госуслуг или почты — войдите в аккаунт, смените пароль и завершите все чужие сеансы в настройках безопасности. Если поставили на телефон приложение по просьбе звонящего — удалите его и проверьте телефон, как описано в гайде как проверить телефон на вирусы.
Когда деньги уже ушли, обращайтесь в банк и пишите заявление в полицию: чем раньше, тем больше шансов остановить перевод.
Что спрашивают чаще всего: гость, компенсация, смена номера
Я заказывал только как гость, без аккаунта. Меня это касается? Компания не уточнила, чьи данные утекли. Но для доставки гость всё равно оставляет имя, телефон и адрес, так что правила из этой статьи стоит применить и вам.
Звонят из «Додо» и предлагают компенсацию — это правда? На момент публикации компания никаких компенсаций не объявляла. Если вам звонят с таким предложением и что-то просят — код, данные карты, перейти по ссылке, — это мошенники.
Нужно ли менять номер телефона? Нет. Номер привязан к банку, Госуслугам и половине ваших контактов — менять его хлопотно, а мошенники уже знают старый. Помогает только внимательность: коды не диктовать никому, по ссылкам из сообщений не ходить, при сомнении перезванивать самим.
Нужно ли перевыпускать карту? По заявлению компании, данных карт в базе не было, так что перевыпускать её из-за этой утечки не нужно. Другое дело, если вы уже вводили данные карты на подозрительном сайте, — тогда блокируйте сразу.
Если запомните из статьи только одно — коды из СМС не диктуйте никому. А самозапрет на кредиты занимает пять минут на Госуслугах, его можно поставить хоть сегодня. Ваш адрес и любимую пиццу мошенник мог узнать из утечки. А код из СМС — только от вас самих.
Если статья помогла — поделитесь с теми, кому может пригодиться. И заходите в наш канал в MAX, Telegram и Дзен — там анонсы новых материалов.