A rede Chick-fil-A de fast-food está notificando um número não divulgado de clientes que suas contas online foram acessadas durante uma série de ataques de credencial stuffing que visaram o site e o aplicativo móvel da empresa. A empresa afirmou que os atacantes usaram combinações de endereço de e-mail e senha obtidas de fontes externas, em vez de explorar uma vulnerabilidade nos Chick-fil-A próprios sistemas de .

 

 

De acordo com Chick-fil-A , os ataques automatizados ocorreram entre 17 e 19 de junho de 2026. Após uma investigação interna, a empresa determinou em 13 de julho que indivíduos não autorizados podem ter obtido acesso a certas Chick-fil-A contas de fidelidade One. Ataques de encherimento de credenciais dependem de nomes de usuário e senhas anteriormente expostos em vazamentos de dados não relacionados, permitindo que atacantes comprometam contas quando as pessoas reutilizam as mesmas credenciais de login em múltiplos serviços online.

A empresa afirmou que as informações acessíveis aos atacantes dependiam do que cada cliente armazenava em sua conta. Dados potencialmente expostos incluem nomes, endereços de e-mail, endereços físicos, números de telefone, datas de nascimento, Chick-fil-A números de associação One, códigos QR associados a contas de clientes, saldos de recompensas armazenados e os últimos quatro dígitos dos cartões de pagamento salvos. Identificadores de pagamento móvel e outros detalhes da conta também podem ter sido visíveis para usuários não autorizados. Chick-fil-A Esses números completos dos cartões de pagamento não foram armazenados nas contas afetadas.

Como parte da resposta, Chick-fil-A redefiniu as senhas das contas afetadas, logou usuários afetados para sair das sessões existentes, removeu métodos de pagamento salvos quando apropriado e restaurou quaisquer recompensas de fidelidade que tivessem sido resgatadas fraudulentamente. A empresa também afirmou que creditou pontos adicionais de recompensa aos clientes afetados como gesto de boa vontade, enquanto continua analisando o incidente.

A rede de restaurantes enfatizou que a intrusão não resultou de uma violação de sua infraestrutura interna. Em vez disso, os atacantes confiaram em credenciais roubadas durante incidentes não relacionados envolvendo outros serviços online. Como o crescimento de credenciais depende da reutilização de senhas, as organizações frequentemente incentivam os clientes a criarem senhas únicas para cada conta online e a habilitar a autenticação multifator sempre que ela estiver disponível.

Não é a primeira vez Chick-fil-A que lida com ataques de credencial stuffing. Em 2023, a empresa revelou que mais de 71.000 contas de clientes haviam sido comprometidas durante uma campanha automatizada de meses que também dependeu de nomes de usuário e senhas reutilizados obtidos em vazamentos de dados de terceiros.

Chick-fil-A não divulgou quantos clientes foram afetados pelo incidente mais recente. A empresa afirmou que continua investigando os ataques e está entrando em contato com pessoas cujas contas podem ter sido acessadas. Os clientes também estão sendo aconselhados a mudar as senhas usadas em outros serviços online caso tenham sido reutilizadas em suas Chick-fil-A contas e a monitorar suas contas para qualquer atividade não autorizada.

Deixar uma resposta