La chaîne Chick-fil-A de restauration rapide informe un nombre non divulgué de clients que leurs comptes en ligne ont été consultés lors d’une série d’attaques de remplissage d’identifiants visant le site web et l’application mobile de l’entreprise. L’entreprise a indiqué que les attaquants ont utilisé des combinaisons d’adresses e-mail et de mots de passe obtenues auprès de sources externes plutôt que d’exploiter une vulnérabilité dans Chick-fil-A les propres systèmes de .

 

 

Selon Chick-fil-A , les attaques automatisées ont eu lieu entre le 17 et le 19 juin 2026. À la suite d’une enquête interne, la société a déterminé le 13 juillet que des individus non autorisés pouvaient avoir accédé à certains Chick-fil-A comptes fidélité One. Les attaques par bourrage d’identifiants reposent sur des noms d’utilisateur et mots de passe déjà exposés lors de violations de données non liées, permettant aux attaquants de compromettre des comptes lorsque les utilisateurs réutilisent les mêmes identifiants sur plusieurs services en ligne.

L’entreprise a indiqué que les informations accessibles aux attaquants dépendaient de ce que chaque client avait stocké dans son compte. Les données potentiellement exposées incluent les noms, adresses e-mail, adresses physiques, numéros de téléphone, dates de naissance, Chick-fil-A numéros d’adhésion One, codes QR associés aux comptes clients, soldes de récompenses stockés, et les quatre derniers chiffres des cartes de paiement sauvegardées. Les identifiants de paiement mobile et d’autres détails de compte pouvaient également être visibles pour les utilisateurs non autorisés. Chick-fil-A Ces numéros complets de carte de paiement n’étaient pas enregistrés dans les comptes concernés.

Dans le cadre de sa réponse, Chick-fil-A a réinitialisé les mots de passe des comptes concernés, déconnecté les utilisateurs concernés des sessions existantes, supprimé les méthodes de paiement sauvegardées lorsque cela était approprié, et restauré toutes les récompenses de fidélité qui avaient été frauduleusement rachetées. L’entreprise a également indiqué avoir crédité des points de récompense supplémentaires aux clients concernés en geste de bonne volonté tout en continuant à examiner l’incident.

La chaîne de restaurants a souligné que l’intrusion ne résultait pas d’une violation de son infrastructure interne. Au lieu de cela, les attaquants se sont appuyés sur des identifiants volés lors d’incidents non liés impliquant d’autres services en ligne. Parce que le remplissage des accréditations dépend de la réutilisation des mots de passe, les organisations encouragent fréquemment les clients à créer des mots de passe uniques pour chaque compte en ligne et à activer l’authentification multifactorielle dès qu’elle est disponible.

Ce n’est pas la première fois Chick-fil-A qu’on fait face à des attaques de bourrage de crédence. En 2023, l’entreprise a révélé que plus de 71 000 comptes clients avaient été compromis lors d’une campagne automatisée de plusieurs mois qui s’appuyait également sur des noms d’utilisateur et mots de passe réutilisés obtenus lors de violations de données tierces.

Chick-fil-A n’a pas révélé combien de clients ont été affectés par le dernier incident. L’entreprise a indiqué qu’elle poursuivait ses enquêtes sur les attaques et contactait des personnes dont les comptes pourraient avoir été consultés. Les clients sont également invités à changer les mots de passe utilisés sur d’autres services en ligne s’ils ont été réutilisés pour leur Chick-fil-A compte et à surveiller leur compte pour toute activité non autorisée.

Laisser un commentaire