Volumen infladoConfirmadoTLP:CLEAR

Dodo Pizza confirma invasão; 68 milhões alegados, zero verificados

Dodo Pizza
🇷🇺 RússiaAlimentação / FranquiasDataSuckersalegado el 29 sep 2026verificado el 29 sep 2026
Línea de fondo

O ataque à Dodo Pizza em 27–28 de setembro de 2026 é real e confirmado pela própria empresa: houve acesso não autorizado a sistemas de dados de clientes. O número de 68 milhões de registros é alegação exclusiva do grupo DataSuckers — sem verificação independente e com sinais matemáticos que sugerem forte inflação.

alegado
68.000.000

Juicios analíticos

Cada evaluación viene con su nivel de confianza declarado, según la práctica de inteligencia (ICD 203 / FIRST). Confianza alta no es certeza; confianza baja no es una suposición — es el peso que sostiene la evidencia disponible.

confianza alta

O incidente é real: a Dodo Pizza confirmou o acesso indevido, notificou o Roskomnadzor e bloqueou o acesso dos atacantes. Confiança alta, sustentada por comunicado da própria vítima e cobertura convergente de múltiplos veículos.

confianza moderada

O volume de 68 milhões de registros é quase certamente inflado. A Dodo Pizza opera cerca de 1.500 unidades em 28 países com receita sistêmica de US$ 1,8 bi em 2025. Não há estimativa pública do número de contas cadastradas, mas o claim supera o plausível para uma rede desse porte sem base de usuários comparável a apps de super-escala (tipo iFood ou Uber Eats). DataSuckers também alegou 395,5 milhões de registros na Tez Tour, número igualmente questionado como implausível.

confianza moderada

O grupo DataSuckers demonstrou padrão de exagero em alegações anteriores (caso Tez Tour: 395,5 milhões de registros alegados, número considerado inviável por observadores) e opera com motivação financeira declarada, não política — o que cria incentivo para inflacionar o escopo e elevar o preço de venda do banco de dados.

confianza alta

Os dados potencialmente expostos (nome, endereço, e-mail, telefone, data de nascimento e histórico de pedidos com até 15 anos) são suficientes para ataques de phishing altamente convincentes e engenharia social direcionada, independentemente do volume real.

confianza moderada

A ausência de dados de pagamento é plausível: a Dodo Pizza utiliza plataforma própria (Dodo IS) baseada em cloud e, segundo declaração da empresa, não armazena dados de cartão nos sistemas afetados. Isso reduz o risco financeiro direto para os clientes.

confianza baja

Não há evidência pública de que o Roskomnadzor tenha divulgado avaliação própria do escopo ou aberto investigação formal. A ausência de pronunciamento regulatório independente é uma lacuna relevante para qualquer avaliação definitiva do impacto.

Análisis

A Dodo Pizza confirmou o acesso indevido a seus sistemas de TI em 27–28 de setembro de 2026, admitindo que atacantes podem ter acessado dados pessoais de 'uma parte' de sua base de clientes. A empresa notificou o Roskomnadzor, bloqueou o acesso e abriu investigação interna. O comunicado da própria vítima — fonte A — eleva o confidence para 'confirmed'. O verdict, porém, é 'inflated' e não 'real' puro: a empresa deliberadamente não confirmou o volume alegado pelo atacante.

O ator que reivindica o ataque se identifica como DataSuckers. O grupo operou via canal Telegram e declarou motivação financeira explícita, não política — algo incomum na paisagem de ataques a entidades russas, onde grupos hacktivistas frequentemente reivindicam autoria por razões geopolíticas. A reivindicação de 68 milhões de registros e 2–3 TB de dados, ofertada a US$ 100.000, segue o padrão clássico de extorsão com publicação parcial como ameaça de pressão.

O número 68 milhões merece ceticismo estrutural. A Dodo Pizza, fundada em 2011, opera cerca de 1.500 unidades em 28 países e reportou receita sistêmica de US$ 1,8 bilhão em

2025. Para que 68 milhões de registros únicos de clientes existissem, seria necessário que cada habitante adulto da Rússia (cerca de 110 milhões) tivesse feito pelo menos um pedido — e que a cobertura internacional dobrasse o número. Não há dado público sobre o tamanho da base cadastrada da Dodo Pizza que sustente ou refute esse volume. O grupo DataSuckers tem histórico de alegações hiperinfladas: no caso da operadora de turismo Tez Tour, afirmou ter extraído 395,5 milhões de registros — número que observadores russos qualificaram publicamente como 'parece fake' dada a ausência de razão para um operador de turismo manter tal volume.

A fonte 'Baza' — canal Telegram descrito como próximo aos serviços de segurança russos — reproduziu a alegação dos 68 milhões sem verificação própria. Isso não eleva a credibilidade da informação: Baza funciona como amplificador, não como apurador independente. O The Record (Recorded Future News) e a Meduza, ambos com histórico sólido de apuração, foram cuidadosos em registrar que os números 'não puderam ser verificados independentemente'.

Os dados potencialmente expostos — nome, endereço, e-mail, telefone, data de nascimento e histórico de pedidos de até 15 anos — têm alto valor operacional para phishing direcionado e engenharia social. Mesmo que o volume real seja uma fração dos 68 milhões alegados, o perfil de risco para os clientes afetados é concreto. A ausência de dados de pagamento, confirmada pela empresa, é o principal fator atenuante: a Dodo Pizza afirma não armazenar dados de cartão nos sistemas comprometidos, o que é consistente com a arquitetura de seu sistema proprietário Dodo IS.

Um ângulo que nenhuma cobertura desenvolveu adequadamente: a Dodo Pizza tem sede formal em Dubai (UAE) e opera em 28 países. A notificação ao Roskomnadzor cobre a operação russa, mas não endereça obrigações de notificação em outras jurisdições — União Europeia (RGPD, onde opera na Polônia, Bulgária, Eslováquia, entre outros), Cazaquistão (onde DataSuckers especificamente menciona usuários afetados), e possivelmente outros. A ausência de qualquer menção a notificações regulatórias fora da Rússia é uma lacuna de governança relevante.

Cronología

  1. 27 sep 2026Início da janela de ataque, conforme declaração da Dodo Pizza (o ataque ocorreu em 27–28 de setembro). Fonte: Meduza.
  2. 28 sep 2026Fim da janela de ataque reportada. A empresa afirma ter bloqueado o acesso dos atacantes. Fonte: Meduza / The Record.
  3. 29 sep 2026DataSuckers reivindica o ataque via Telegram, alegando extração de 2–3 TB de dados de 68 milhões de clientes em múltiplos países e histórico de 15 anos de pedidos. Oferece o banco de dados por aproximadamente US$ 100.000. Fonte: The Record / Pravda.ru / Baza Telegram.
  4. 29 sep 2026Dodo Pizza publica comunicado confirmando o ataque, informa notificação ao Roskomnadzor e orienta usuários desconectados automaticamente de suas contas. Fonte: Meduza / The Record / Pravda.ru.

Datos involucrados

nome endereço email telefone data de nascimento histórico de pedidos

Impacto

Clientes da Dodo Pizza em até 28 países podem ter tido nome, endereço, e-mail, telefone, data de nascimento e histórico de pedidos expostos. A empresa não divulgou quantos clientes foram de fato afetados. Dados de pagamento não estão entre os potencialmente comprometidos, segundo a empresa. O risco imediato e concreto para usuários é phishing e engenharia social usando dados de identidade combinados com histórico de consumo — um vetor de ataque de alta credibilidade. A Dodo Pizza orientou clientes desconectados automaticamente de suas contas a não se preocuparem, pois isso foi uma medida de proteção.

Enlaces técnicos

T1078T1213T1657

Recomendaciones

  • Usuários da Dodo Pizza devem alterar a senha de suas contas imediatamente, especialmente se a mesma senha for usada em outros serviços — o risco de credential stuffing é real quando nome, e-mail e data de nascimento estão expostos.
  • Organizações com presença em múltiplas jurisdições devem mapear, antes de qualquer incidente, quais autoridades regulatórias exigem notificação e em qual prazo — a ausência aparente de notificações RGPD e similares neste caso é um exemplo de lacuna de preparação.
  • Equipes de threat intelligence devem monitorar canais de venda e fóruns de dados em busca de publicação parcial ou venda do banco de dados da Dodo Pizza — a ameaça de publicação progressiva é o mecanismo de pressão declarado pelo DataSuckers.
  • Antes de incorporar alegações de volume de registros de atores como DataSuckers em avaliações de risco, analistas devem checar o histórico de alegações anteriores do grupo — padrão de exagero é informação técnica, não contextual.

Lagunas de inteligencia

Lo que aún no sabemos. Un informe que no declara sus huecos está vendiendo, no analizando.

A Dodo Pizza não divulgou o número de clientes afetados — uma declaração oficial com qualquer faixa de estimativa resolveria parcialmente essa lacuna.

Não há confirmação de que amostra do banco de dados tenha sido verificada por pesquisador independente — análise de amostra publicada pelo DataSuckers (se houver) ou por terceiro neutro resolveria a questão do volume real.

Desconhece-se o vetor de acesso inicial utilizado pelo DataSuckers — a investigação interna da Dodo Pizza ou eventual comunicado técnico futuro poderia esclarecer se houve exploração de vulnerabilidade, credencial comprometida ou acesso via terceiro.

Não há manifestação de reguladores fora da Rússia (RGPD, autoridades do Cazaquistão, etc.) — pronunciamento de qualquer autoridade europeia ou centro-asiática resolveria a lacuna de governança multi-jurisdicional.

A identidade e o histórico completo do grupo DataSuckers permanecem opacos — rastreamento de infraestrutura Telegram ou análise de TTP por pesquisadores de ameaça poderia estabelecer vínculos com campanhas anteriores.

Fuentes y evaluación

Notación Admiralty (estándar NATO, usado por CERT-EU y OpenCTI): la letra evalúa la confiabilidad de la FUENTE (A completamente confiable a F no evaluada); el número evalúa la credibilidad de la INFORMACIÓN (1 confirmada a 6 no juzgable). Ambas dimensiones se evalúan de forma independiente.

actualizado el 29 sep 2026

Informe basado exclusivamente en fuentes públicas y verificables. Indexamos metadatos de incidentes — nunca alojamos, enlazamos ni redistribuimos contenido filtrado. Las evaluaciones pueden revisarse conforme aparezca nueva evidencia.

Compartir