Hack Alerta

Hackers alegam vazamento de banco de dados internacional de franquias da Wendy's

Ameaçador alega vazamento de banco de dados de franquias da Wendy's com dados operacionais, de contato e credenciais de pagamento ativas. Violação parece originar-se da plataforma SaaS QikServe (The Access Group), afetando múltiplas marcas.

Um ator de ameaça alegou, em 22 de fevereiro de 2026, ter vazado o que chama de "Banco de Dados Internacional de Franquias da Wendy's". O conjunto de dados exposto contém configurações operacionais sensíveis, dados de contato de franqueados e credenciais de integração de pagamento ativas, abrangendo não apenas a rede Wendy's, mas também outras marcas de serviço de alimentação.

Conteúdo e sensibilidade dos dados vazados

O suposto vazamento inclui registros de franqueados com endereços físicos completos, coordenadas de latitude/longitude e endereços de email de contato. Além dos dados de localização, o dump contém configurações operacionais diárias, horários de funcionamento, status interno de estabelecimento (ACTIVE) e configurações de fuso horário.

A exposição mais crítica envolve credenciais de integração de pagamento em produção. O banco de dados alegadamente contém configurações do Worldpay Access com IDs de comerciante Apple Pay e Google Pay, múltiplas chaves publicáveis Stripe pk_live e um Sentry DSN (Data Source Name). Embora as chaves publicáveis do Stripe sejam projetadas para uso no lado do cliente, sua combinação com IDs de comerciante e credenciais do Sentry amplia significativamente a superfície de ataque.

Um DSN do Sentry vazado pode permitir que adversários injetem telemetria fraudulenta, monitorem erros de aplicação e infiram detalhes da infraestrutura de backend.

Link com plataforma SaaS multi-marca

Registros de exemplo no vazamento incluem Wendy's Oxford (Reino Unido), Brackley Pub, Sbarro Colne, City Mill Bakes (Gibraltar) e KFC Nitra (Eslováquia). A presença de múltiplas marcas não relacionadas compartilhando a mesma arquitetura de banco de dados indica fortemente que a violação se origina de uma plataforma SaaS de hospitalidade compartilhada, quase certamente o QikServe, agora parte do The Access Group.

O Access Group adquiriu o QikServe em setembro de 2024; a plataforma é implantada em mais de 8.000 pontos de venda em mais de 40 países, processando centenas de milhões de transações e mais de £3 bilhões em vendas digitais anualmente.

Recomendações urgentes e implicações regulatórias

Operadores da plataforma e franqueados afetados devem tratar o incidente com urgência. Todas as chaves publicáveis Stripe e credenciais de comerciante Worldpay devem ser rotacionadas imediatamente. Os endpoints DSN do Sentry devem ser regenerados para cortar qualquer acesso adversário à telemetria.

Uma auditoria completa dos logs de acesso à API do QikServe/Access Hospitality é aconselhada para identificar consultas não autorizadas. Franqueados no Reino Unido e na Europa também devem avaliar suas obrigações de notificação sob o GDPR do Reino Unido e o Artigo 33 do GDPR da UE, uma vez que dados de contato de franqueados e PII operacional parecem estar no escopo do vazamento.

Nenhum reconhecimento público foi emitido pela Wendy's dos EUA, Wendy's do Reino Unido ou pelo The Access Group no momento da divulgação inicial da alegação.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.