Fastfoodketen Chick-fil-A informeert een onbekend aantal klanten dat hun online accounts zijn benaderd tijdens een reeks credentialstuffing-aanvallen gericht op de website en mobiele applicatie van het bedrijf. Het bedrijf zei dat de aanvallers e-mailadres- en wachtwoordcombinaties gebruikten die van externe bronnen waren verkregen, in plaats van misbruik te maken van een kwetsbaarheid in Chick-fil-A de eigen systemen.
Volgens Chick-fil-A vonden de geautomatiseerde aanvallen plaats tussen 17 en 19 juni 2026. Na een intern onderzoek stelde het bedrijf op 13 juli vast dat ongeautoriseerde personen mogelijk toegang hadden gekregen tot bepaalde Chick-fil-A One-loyaliteitsaccounts. Credential stuffing-aanvallen zijn gebaseerd op gebruikersnamen en wachtwoorden die eerder zijn blootgesteld bij niet-gerelateerde datalekken, waardoor aanvallers accounts kunnen compromitteren wanneer mensen dezelfde inloggegevens hergebruiken voor meerdere online diensten.
Het bedrijf zei dat de informatie die voor aanvallers toegankelijk was, afhing van wat elke klant in zijn account had opgeslagen. Potentieel blootgestelde gegevens omvatten namen, e-mailadressen, fysieke adressen, telefoonnummers, geboortedata, Chick-fil-A One-lidmaatschapsnummers, QR-codes gekoppeld aan klantaccounts, opgeslagen beloningssaldi en de laatste vier cijfers van opgeslagen betaalkaarten. Mobiele betalingsidentificaties en andere accountgegevens kunnen ook zichtbaar zijn geweest voor ongeautoriseerde gebruikers. Chick-fil-A Deze volledige betaalkaartnummers werden niet opgeslagen in de getroffen accounts.
Als onderdeel van de reactie werden Chick-fil-A wachtwoorden van getroffen accounts gereset en getroffen gebruikers uit bestaande sessies getekend, opgeslagen betaalmethoden waar nodig verwijderd en alle loyaliteitsbeloningen die frauduleus waren ingewisseld hersteld. Het bedrijf zei ook dat het getroffen klanten extra beloningspunten heeft toegekend als een goodwill-gebaar terwijl het incident werd doorgegaan.
De restaurantketen benadrukte dat de inbraak niet het gevolg was van een inbreuk op de interne infrastructuur. In plaats daarvan vertrouwden aanvallers op inloggegevens die waren gestolen tijdens niet-gerelateerde incidenten met andere online diensten. Omdat credential stuffing afhankelijk is van het hergebruik van wachtwoorden, moedigen organisaties klanten vaak aan om unieke wachtwoorden aan te maken voor elk online account en multi-factor authenticatie in te schakelen zodra deze beschikbaar is.
Dit is niet de eerste keer Chick-fil-A dat ik te maken heb gehad met credential stuffing-aanvallen. In 2023 maakte het bedrijf bekend dat meer dan 71.000 klantaccounts waren gecompromitteerd tijdens een maandenlange geautomatiseerde campagne die eveneens afhankelijk was van hergebruikte gebruikersnamen en wachtwoorden verkregen uit datalekken van derden.
Chick-fil-A heeft niet bekendgemaakt hoeveel klanten door het laatste incident zijn getroffen. Het bedrijf zei dat het de aanvallen blijft onderzoeken en contact opneemt met personen van wie de accounts mogelijk zijn benaderd. Klanten wordt ook geadviseerd om wachtwoorden die op andere online diensten worden gebruikt te wijzigen als deze voor hun Chick-fil-A account zijn hergebruikt en om hun accounts te monitoren op ongeautoriseerde activiteiten.
