2 Remove Virus

Chick-fil-A notifica a los clientes tras ataques de creencial-stuffing que exponen datos de cuentas

La cadena Chick-fil-A de comida rápida está notificando a un número no revelado de clientes que sus cuentas online fueron accedidas durante una serie de ataques de creencial-stuffing dirigidos a la web y a la aplicación móvil de la empresa. La empresa afirmó que los atacantes utilizaron combinaciones de direcciones de correo electrónico y contraseñas obtenidas de fuentes externas en lugar de explotar una vulnerabilidad en Chick-fil-A los propios sistemas de .

 

 

Según Chick-fil-A , los ataques automatizados tuvieron lugar entre el 17 y el 19 de junio de 2026. Tras una investigación interna, la empresa determinó el 13 de julio que personas no autorizadas podrían haber accedido a ciertas Chick-fil-A cuentas de fidelización de One. Los ataques de credential stuffing se basan en nombres de usuario y contraseñas previamente expuestos en brechas de datos no relacionadas, lo que permite a los atacantes comprometer cuentas cuando las personas reutilizan las mismas credenciales de acceso en múltiples servicios online.

La empresa afirmó que la información accesible para los atacantes dependía de lo que cada cliente almacenara en su cuenta. Los datos potencialmente expuestos incluyen nombres, direcciones de correo electrónico, direcciones físicas, números de teléfono, fechas de nacimiento, Chick-fil-A números de membresía de One, códigos QR asociados a cuentas de clientes, saldos de recompensas almacenados y los últimos cuatro dígitos de las tarjetas de pago guardadas. Los identificadores de pago móvil y otros detalles de la cuenta también pueden haber sido visibles para usuarios no autorizados. Chick-fil-A dichos números completos de tarjeta de pago no se almacenaron en las cuentas afectadas.

Como parte de su respuesta, Chick-fil-A restableció las contraseñas de las cuentas afectadas, inició sesión con los usuarios afectados en las sesiones existentes, eliminó los métodos de pago guardados cuando era apropiado y restauró cualquier recompensa de fidelidad que hubiera sido canjeada fraudulentamente. La empresa también afirmó que reconoció puntos adicionales de recompensa a los clientes afectados como gesto de buena voluntad mientras seguía revisando el incidente.

La cadena de restaurantes subrayó que la intrusión no se debió a una brecha en su infraestructura interna. En cambio, los atacantes se basaron en credenciales robadas durante incidentes no relacionados con otros servicios en línea. Debido a que el relleno de credenciales depende de la reutilización de contraseñas, las organizaciones suelen animar a los clientes a crear contraseñas únicas para cada cuenta online y a habilitar la autenticación multifactor siempre que esté disponible.

No es la primera vez Chick-fil-A que se enfrenta a ataques de relleno de credenciales. En 2023, la empresa reveló que más de 71.000 cuentas de clientes habían sido comprometidas durante una campaña automatizada de varios meses que también se basó en nombres de usuario y contraseñas reutilizados obtenidos de filtraciones de datos de terceros.

Chick-fil-A no ha revelado cuántos clientes se vieron afectados por el último incidente. La empresa dijo que sigue investigando los ataques y está contactando a personas cuyas cuentas podrían haber sido accedidas. También se aconseja a los clientes cambiar las contraseñas usadas en otros servicios online si se han reutilizado en su Chick-fil-A cuenta y que vigilen sus cuentas para detectar cualquier actividad no autorizada.