Сеть Chick-fil-A фастфуда уведомляет нераскрытое число клиентов о том, что их онлайн-аккаунты были задействованы во время серии атак с помощью вмешательства учетных данных, направленных против сайта и мобильного приложения компании. Компания заявила, что злоумышленники использовали комбинации адресов электронной почты и паролей, полученные из внешних источников, вместо того чтобы использовать уязвимость в Chick-fil-A собственных системах.
Согласно Chick-fil-A данным, автоматические атаки произошли с 17 по 19 июня 2026 года. После внутреннего расследования компания 13 июля установила, что несанкционированные лица могли получить доступ к определённым Chick-fil-A аккаунтам лояльности One. Атаки с подбором учетных данных основаны на имёнах пользователей и паролях, ранее раскрытых при несвязанных утечках данных, что позволяет злоумышленникам скомпрометировать аккаунты, когда люди повторно используют одни и те же учетные данные в нескольких онлайн-сервисах.
Компания заявила, что доступная информация для злоумышленников зависит от того, что у каждого клиента было сохранено в своём аккаунте. Потенциально доступные данные включают имена, адреса электронной почты, физические адреса, номера телефонов, даты рождения, Chick-fil-A номера одного члена, QR-коды, связанные с аккаунтами клиентов, сохраненные балансы вознаграждений и последние четыре цифры сохранённых платежных карт. Идентификаторы мобильных платежей и другие данные аккаунта также могли быть видны неавторизованным пользователям. Chick-fil-A Указанные полные номера платежных карт не хранились в затронутых счетах.
В рамках ответа он сбросил Chick-fil-A пароли для затронутых аккаунтов, вывел подписанных затронутых пользователей из существующих сессий, удалил сохранённые способы оплаты при необходимости и восстановил любые вознаграждения за лояльность, которые были мошеннически использованы. Компания также заявила, что зачислила пострадавшим клиентам дополнительные бонусные баллы в знак доброй воли, продолжая расследование инцидента.
Сеть ресторанов подчеркнула, что вторжение не было вызвано нарушением внутренней инфраструктуры. Вместо этого злоумышленники полагались на украденные учетные данные, украденные во время инцидентов, связанных с другими онлайн-сервисами. Поскольку обработка данных зависит от повторного использования пароля, организации часто поощряют клиентов создавать уникальные пароли для каждого онлайн-аккаунта и включать многофакторную аутентификацию, когда она доступна.
Это не первый случай Chick-fil-A , когда я сталкиваюсь с атаками на вмешательство учетных данных. В 2023 году компания сообщила, что более 71 000 аккаунтов клиентов были скомпрометированы в ходе многомесячной автоматизированной кампании, которая также опиралась на повторно используемые имена пользователей и пароли, полученные при утечках данных третьими лицами.
Chick-fil-A не сообщил, сколько клиентов пострадало от последнего инцидента. Компания заявила, что продолжает расследование атак и связывается с лицами, чьи аккаунты могли быть доступны. Клиентам также рекомендуется менять пароли, используемые в других онлайн-сервисах, если они были повторно использованы для их Chick-fil-A аккаунта, и отслеживать свои аккаунты на предмет несанкционированной активности.
