# Утечка данных «Додо Пиццы»: что делать клиентам — 5 шагов, пока не позвонили мошенники

> «Додо Пицца» подтвердила кибератаку: в доступе злоумышленников могли оказаться имена, телефоны, адреса, email, даты рождения и составы заказов клиентов. Разбираем, чем это опасно, какие звонки и сообщения ждать и что сделать прямо сейчас — от кодов из СМС до самозапрета на кредиты.



Вам звонят из службы доставки. Называют по имени, знают адрес, помнят, что в пятницу вы брали пепперони. А потом просят код из СМС — якобы чтобы вернуть деньги за задержку. После атаки на «Додо Пиццу» такой звонок перестал быть выдумкой: имена, телефоны, адреса и заказы клиентов могли уйти одной базой.

<div class="callout callout-info">
<div class="callout-title">📋 Коротко</div>
27 и 28 сентября «Додо Пиццу» атаковали хакеры. Компания подтвердила, что в чужих руках могли оказаться имена, телефоны, адреса, email, даты рождения и составы заказов части клиентов. Данных банковских карт там, по заявлению компании, не было: пиццерия их не хранит. Сколько людей пострадало, пока неизвестно. Главная опасность — не кража денег со счёта, а убедительные звонки и сообщения от имени доставки. Что делать: никому не называть коды из СМС, не переходить по ссылкам о компенсациях, включить вторую защиту на почте и Госуслугах и поставить самозапрет на кредиты — на случай, если данные сведут с другой утечкой.
</div>

## Что случилось и что известно наверняка

«Додо Пицца» сама рассказала об атаке в [своём телеграм-канале](https://t.me/dodorus/511) и во «ВКонтакте». Компания говорит, что атака шла два дня, 27 и 28 сентября 2026 года. Доступ хакерам закрыли, разбирательство внутри компании ещё идёт. Об утечке «Додо» сообщила в Роскомнадзор — закон даёт на это сутки с момента, когда компания узнала о взломе.

Что именно утекло, компания перечислила сама: имена, адреса, email, телефоны, даты рождения и составы заказов. Платёжных данных в списке нет — по [словам пиццерии](https://www.anti-malware.ru/news/2026-09-29-111332/51562), она их не хранит.

Рассказать об атаке самой, а не отмалчиваться, — правильно. Другой вопрос, зачем пиццерии вообще хранить вашу дату рождения. Для доставки она не нужна, а в базе мошенников превращается в готовый ответ на контрольный вопрос.

Дальше начинаются версии. Хакерская группировка DATASUCKERS заявила, что унесла от 2 до 3 ТБ данных о заказах из разных стран. Подтверждений этому [пока нет](https://www.securitylab.ru/news/578024.php), как нет и официальной цифры пострадавших. По [данным «Хакера»](https://xakep.ru/2026/09/29/datasuckers-dodo/), сама группировка говорит примерно о 68 миллионах записей — эту цифру ни компания, ни независимые специалисты не подтвердили. Если вы хоть раз заказывали пиццу через приложение или сайт, считайте, что ваши данные в той базе были.

<div class="callout callout-warning">
<div class="callout-title">⚠️ Пришлось войти в приложение заново — это не взлом</div>

Компания предупредила, что может сама выкидывать всех из приложения и с сайта: так она защищает аккаунты после атаки. Если «Додо» попросило войти заново, входите через официальное приложение или набрав адрес сайта вручную. А вот ссылку «подтвердите аккаунт» из СМС или письма не открывайте — её как раз и пришлют мошенники, пользуясь поводом.
</div>

## Чем опасна утечка, если карту не украли

По словам компании, номеров карт в базе нет, поэтому напрямую списать деньги по ним, скорее всего, не выйдет. Опасность в другом: из утечки получается готовый сценарий для обмана.

Обычный телефонный мошенник звонит наугад и прокалывается на первом же вопросе. Здесь всё иначе. Звонящий знает ваше имя, адрес, дату рождения и то, что вы заказываете. Особенно коварны заказы. Подробность из вашей жизни, которой нет в соцсетях, звучит как доказательство: на связи настоящая доставка. Человек расслабляется — и на этом строится весь обман. Настороженнее всего стоит относиться к сообщениям о возврате денег, подтверждении заказа и компенсации за утечку.

| Что могло утечь | Как этим воспользуются |
|---|---|
| Имя и телефон | Звонки и сообщения от имени доставки, банка, службы безопасности |
| Адрес | Правдоподобная легенда: курьер, посылка, соседский чат, фальшивый вызов мастера |
| Email | Фишинговые письма со ссылками на поддельный сайт или анкету для компенсации |
| Дата рождения | Ответ на контрольный вопрос, поздравление-приманка со ссылкой на подарок |
| Состав заказов | Доверие: звонящий помнит ваш прошлый заказ — значит, он и правда из доставки |

В ближайшие недели ждите писем и СМС с тремя типичными поводами: компенсация за утечку, подтверждение заказа, которого вы не делали, и бонусы в честь извинений. Выдают их одни и те же признаки. Ссылка ведёт не на официальный сайт, а на похожий адрес с лишней буквой или дефисом. Вас торопят: «подтвердите в течение часа, иначе аккаунт заблокируют». И в конце обязательно просят ввести код, данные карты или пароль от почты. Настоящие извинения компании не требуют от вас ничего вводить.

Есть и отложенный риск. Утечки редко лежат поодиночке — их сводят в одну базу. У пиццерии взяли телефон и адрес, из чужого слива к ним подставят паспорт или место работы. Поэтому защищаться стоит не только от звонков про пиццу на этой неделе.

## Пять шагов, которые стоит сделать сегодня

### 1. Запомните одно правило про коды из СМС

Код из СМС нужен только вам, чтобы войти или подтвердить действие. Это как код от домофона. Представьте, что вы диктуете его человеку у подъезда только потому, что он знает: вчера вы заказывали пиццу. Дверь он не взламывал — вы открыли её сами. Ни курьер, ни поддержка, ни банк не должны этот код спрашивать. Тот же принцип для ссылок: компенсацию за утечку не выдают через форму, где просят данные карты.

По схеме, которую мы уже [разбирали отдельно](https://tehprosto.ru/chto-delat/zvonyat-moshenniki-chto-delat/), звонящий сначала располагает к себе, а потом торопит. Как только начали торопить — положите трубку. Хотите проверить, правда ли звонили из пиццерии, — перезвоните сами по номеру из официального приложения.

И предупредите пожилых родственников, если они заказывают доставку. Звонок, где называют их имя и адрес, сработает на них вернее всего: для них это верный признак, что звонят свои. Достаточно одной фразы: «Коды из СМС не диктуй никому, даже если звонят из пиццерии».

### 2. Включите вторую защиту на почте и Госуслугах

Короткий пароль наш обычный мини-ПК подбирал за секунды — это мы [проверяли на эксперименте](https://tehprosto.ru/posts/za-skolko-vzlomayut-parol-eksperiment/). А раз email мог утечь, на него пойдут фишинговые письма. Если пароль от почты простой или повторяется на других сайтах — смените его. И включите вход с подтверждением: в настройках безопасности почты и Госуслуг выберите вход по одноразовому коду или через приложение-аутентификатор. Тогда даже угаданный пароль сам по себе ничего не откроет.

### 3. Проверьте, в каких утечках засветилась почта

Бесплатный сервис Have I Been Pwned (haveibeenpwned.com, интерфейс английский) показывает, в каких известных утечках встречался ваш email. Вводите почту только на этом адресе: русскоязычные клоны сервиса сами собирают базы. Данные туда попадают из уже опубликованных сливов, так что свежая история с пиццерией может там ещё не появиться. Зато вы увидите старые утечки — и поймёте, на каких сайтах пароль пора сменить в первую очередь.

### 4. Поставьте самозапрет на кредиты

Паспортных данных в базе пиццерии не было, и по одному имени с телефоном кредит оформить трудно. Самозапрет здесь — страховка на случай, если эти данные когда-нибудь сведут с другой утечкой. Ставится бесплатно на Госуслугах: в поиске наберите «Самозапрет на кредиты» и выберите, на что он действует — проще всего сразу на банки и микрофинансовые организации. Когда кредит понадобится вам самим, запрет снимается там же, но не мгновенно: [по правилам](https://www.gosuslugi.ru/help/faq/credit_lock/262254) он перестаёт действовать на второй день после того, как сведения о снятии попадут в кредитную историю. Подробности — на портале Банка России [Финансовая культура](https://fincult.info/article/kak-oformit-samozapret-na-vydachu-kreditov/).

### 5. Включите защиту от спам-звонков

У всех крупных операторов связи есть бесплатные функции, которые помечают или отсекают подозрительные звонки. Помогают и встроенные настройки смартфона. На iPhone есть функция заглушения звонков с неизвестных номеров, но она отправит на автоответчик и курьера — включать её стоит только на время. На Android помогает определитель спама в приложении «Телефон» от Google, а у Samsung и других производителей такая же функция есть в их фирменном приложении для звонков. Где что искать у вашего оператора и на вашем телефоне, по шагам расписано в гайде [как заблокировать спам-звонки](https://tehprosto.ru/guides/kak-zablokirovat-spam-zvonki/).

<div class="callout callout-info">
<div class="callout-title">📲 Чтобы не попасться на новые схемы</div>

Мы следим за утечками и мошенническими схемами и объясняем простым языком, что делать, — без паники и страшилок. Подпишитесь на «Техпросто» в [MAX](https://max.ru/channel_tehprosto), [Telegram](https://t.me/tehprosto) или [Дзене](https://dzen.ru/tehprosto), и такие разборы будут приходить сами.
</div>

## Можно ли удалить свои данные из «Додо Пиццы»

Можно потребовать. Закон о персональных данных разрешает отозвать согласие на обработку. После этого компания обязана прекратить работу с вашими данными и уничтожить их — на это у неё не больше 30 дней. Исключение — если данные всё ещё нужны ей по закону или по договору с вами. Напишите в поддержку в приложении или на сайте так: «Отзываю согласие на обработку персональных данных, прошу удалить мои данные и аккаунт».

Того, что уже утекло, это, конечно, не отменит: копия у мошенников останется. Зато из будущих утечек этой компании вы, скорее всего, выпадете. Если вы заказываете раз в год, есть смысл удалить аккаунт и оформлять заказ без него.

<div class="callout callout-tip">
<div class="callout-title">💡 Меньше данных — меньше утечёт</div>

Приложения доставки просят дату рождения ради поздравлений и скидок, а адрес, телефон и заказы им нужны по делу. Не заполняйте поля, без которых сервис обойдётся. Необязательную дату рождения можно не указывать, а для регистрации в редких сервисах завести отдельную почту. За скидку в день рождения вы платите датой рождения — а ею потом воспользуются мошенники.
</div>

## Если вы уже продиктовали код или перешли по ссылке

Не тяните. Если вы назвали код от банка или ввели данные карты на подозрительном сайте — сразу звоните в банк по номеру с обратной стороны карты и просите заблокировать карту. Если код был от Госуслуг или почты — войдите в аккаунт, смените пароль и завершите все чужие сеансы в настройках безопасности. Если поставили на телефон приложение по просьбе звонящего — удалите его и проверьте телефон, как описано в гайде [как проверить телефон на вирусы](https://tehprosto.ru/guides/kak-proverit-telefon-na-virusy/).

Когда деньги уже ушли, обращайтесь в банк и пишите заявление в полицию: чем раньше, тем больше шансов остановить перевод.

## Что спрашивают чаще всего: гость, компенсация, смена номера

**Я заказывал только как гость, без аккаунта. Меня это касается?** Компания не уточнила, чьи данные утекли. Но для доставки гость всё равно оставляет имя, телефон и адрес, так что правила из этой статьи стоит применить и вам.

**Звонят из «Додо» и предлагают компенсацию — это правда?** На момент публикации компания никаких компенсаций не объявляла. Если вам звонят с таким предложением и что-то просят — код, данные карты, перейти по ссылке, — это мошенники.

**Нужно ли менять номер телефона?** Нет. Номер привязан к банку, Госуслугам и половине ваших контактов — менять его хлопотно, а мошенники уже знают старый. Помогает только внимательность: коды не диктовать никому, по ссылкам из сообщений не ходить, при сомнении перезванивать самим.

**Нужно ли перевыпускать карту?** По заявлению компании, данных карт в базе не было, так что перевыпускать её из-за этой утечки не нужно. Другое дело, если вы уже вводили данные карты на подозрительном сайте, — тогда блокируйте сразу.

Если запомните из статьи только одно — коды из СМС не диктуйте никому. А самозапрет на кредиты занимает пять минут на Госуслугах, его можно поставить хоть сегодня. Ваш адрес и любимую пиццу мошенник мог узнать из утечки. А код из СМС — только от вас самих.

*Если статья помогла — поделитесь с теми, кому может пригодиться. И заходите в наш канал в [MAX](https://max.ru/channel_tehprosto), [Telegram](https://t.me/tehprosto) и [Дзен](https://dzen.ru/tehprosto) — там анонсы новых материалов.*

