Според твърдения в киберпрестъпен форум, злонамерен субект с потребителско име „anes2010“ предлага за продажба база данни, съдържаща 176 милиона уникални потребителски записа на Starbucks, за които се твърди, че са извлечени през юни 2026 г.
Към момента от Starbucks не са потвърдили официално инцидента със сигурността, нито твърденията са проверени от независими източници. Поради тази причина както съобщеният пробив, така и съдържанието на набора от данни следва да се считат за непотвърдени.
Киберпрестъпникът предлага базата данни срещу 400 долара и е предоставил примерни записи за удостоверяване на продажбата. Често продавачите в тези среди споделят мостри, за да изглеждат твърденията им достоверни, но те сами по себе си не доказват автентичността на целия масив.
Според информация от профила за разузнаване на заплахи Intel and Breaches, базата данни съдържа:
- Имейл адреси и потребителски имена
- Хешове на пароли
- Държава и град
- Дати на създаване на профила и последна активност
- Статус на акаунта и имейл верификацията
Атакуващият твърди също, че данните включват детайли за карти Starbucks, баланси по тях, настройки за автоматично презареждане, предпочитани обекти и напитки, както и информация за рождени дни, точки за лоялност (Stars) и общо похарчени суми.
Макар че хешовете на пароли не са пароли в свободен текст, рискът зависи от използвания алгоритъм за хеширане и неговата конфигурация. Остарели или слаби методи за криптиране могат да позволят на атакуващите да разбият паролите офлайн. Допълнително имейл адресите и подробната информация от програмата за лоялност могат да бъдат използвани за силно таргетирани фишинг кампании.
Ако изтеклите данни бъдат потвърдени, съществува сериозен риск от атаки с компрометирани пароли (credential stuffing), при които киберпрестъпниците изпробват комбинациите от имейл и парола в други платформи, като електронно банкиране или социални мрежи.
Клиентите на Starbucks трябва да бъдат бдителни за съмнителни съобщения или обаждания, да избягват кликането върху връзки в непоискани имейли, да използват уникални пароли и да следят балансите по картите си за лоялност.