Domino'sin asiakkaiden tilit kaapattiin vanhoilla salasanoilla – yhtiötä itseään ei hakkeroitu
Hyökkääjät pääsivät asiakastileille, koska he kierrättivät muualta vuotaneita vanhoja salasanoja suoraan Domino's-kirjautumissivulla.
Tiivistelmä
Domino's Pizza on lähettänyt osalle Britannian asiakkaistaan viestin, jossa kerrotaan tilin joutuneen ulkopuolisen haltuun. Yhtiö korostaa, ettei sen omia järjestelmiä ole murrettu, vaan hyökkääjät käyttivät salasanoja, jotka olivat vuotaneet aiemmissa, Dominosta riippumattomissa tietomurroissa. Tapaus on esimerkki credential stuffing -hyökkäyksestä, joka uhkaa kaikkia salasanoja useissa palveluissa toistavia käyttäjiä myös Suomessa.
Osa Domino's Pizzan brittiläisasiakkaista sai viime päivinä sähköpostin, joka kertoi tilin joutuneen ulkopuolisen haltuun. Malwarebytesin blogi uutisoi tapauksesta 6. lokakuuta.
Domino's vakuuttaa viestissään, ettei yhtiön omia järjestelmiä ole murrettu.
– Vakuutamme, että turvajärjestelmiämme ei ole murrettu. Vaikuttaa siltä, että olet käyttänyt Domino's-tililläsi salasanaa, jota olet käyttänyt myös muualla ja joka oli jo vuotanut aiemmassa, Domino's:sta riippumattomassa tietomurrossa, kertoi Domino's asiakkailleen lähettämässään viestissä.
Yhtiö ei tallenna maksukorttitietoja, joten niitä ei ole voinut vaarantua tässä tapauksessa.
Ei tietomurto, vaan kierrätetty salasana
Kyseessä on credential stuffing -hyökkäys, jossa rikolliset eivät murtautuneet Domino's-järjestelmiin.
Credential stuffing
Credential stuffing eroaa yrityksen hakkeroinnista: rikolliset eivät murtaudu palveluun, vaan kokeilevat siihen aiemmista, täysin erillisistä tietomurroista vuotaneita käyttäjätunnus-salasana-yhdistelmiä. Kun joku on käyttänyt samaa salasanaa useammassa palvelussa, yhdistelmä toimii myös uudessa palvelussa, vaikka sitä itseään ei olisi koskaan murrettu.
Domino's-kirjautumisjärjestelmän kannalta kirjautuminen näytti täysin aidolta, sillä salasana oli oikea. Sama hyökkäystapa toimii yhtä hyvin suomalaisissa verkkokauppa- ja ruokalähetyspalveluissa, jos asiakas on käyttänyt samaa salasanaa useammassa paikassa.
Mitä kaapattu tili mahdollistaa
Tilin haltuun saanut rikollinen voi tehdä tilauksia asiakkaan tallentamalla maksukortilla ja käyttää kanta-asiakaspisteitä tai lahjakortin saldoa. Hän voi myös kerätä nimen, osoitteen ja puhelinnumeron myöhempää huijausta varten.
Näitä tietoja voidaan hyödyntää esimerkiksi tekstiviestihuijauksessa, joka mainitsee oikean, tuoreen tilauksen vaikuttaakseen uskottavalta.
Toimivat tunnus-salasanayhdistelmät myydään eteenpäin myös muille rikollisille rikollisfoorumeilla. Domino's on ilmoittanut tapauksesta Information Commissioner's Officelle, Britannian tietosuojavalvojalle, joka on eri viranomainen kuin Suomen Tietosuojavaltuutetun toimisto.
Mitä tehdä
Käytä eri, uniikkia salasanaa jokaisessa palvelussa, jotta yhden sivuston tietomurto ei avaa pääsyä muihin tileihin. Salasananhallintaohjelma kannattaa ottaa käyttöön, koska kymmenien uniikkien salasanojen muistaminen ilman apua ei onnistu keneltäkään.
Ota kaksivaiheinen tunnistautuminen käyttöön kaikkialla missä se on tarjolla. Sovelluskoodi, tekstiviestikoodi tai suojausavain riittää estämään kirjautumisen varastetulla salasanalla yksinään.
Jos olet käyttänyt samaa salasanaa useammassa palvelussa, vaihda se kaikkialla ja aloita tileistä, joihin maksukortti on tallennettu. Epäilyttävistä kirjautumisyrityksistä tai kaapatuista tileistä suomalaisissa palveluissa voi ilmoittaa Kyberturvallisuuskeskukselle osoitteessa ilmoita.kyberturvallisuuskeskus.fi.
Älä kirjaudu sisään odottamattomassa sähköpostissa olevan linkin kautta, vaan kirjaudu suoraan palvelun virallisen sivuston tai sovelluksen kautta.
Lähteet
- Malwarebytes Blog (06.10.2026)
- Dominon asiakastiedote (lainattu Malwarebytesin artikkelissa) (06.10.2026)