Fast-food zinciri Chick-fil-A , şirketin web sitesi ve mobil uygulamasını hedef alan bir dizi kimlik doğrulama saldırısı sırasında çevrimiçi hesaplarına erişildiğini açıklanmayan sayıda müşteriye bildiriyor. Şirket, saldırganların kendi sistemlerindeki Chick-fil-A bir güvenlik açığını istismar etmek yerine dış kaynaklardan elde edilen e-posta adresi ve şifre kombinasyonlarını kullandığını belirtti.
Belirtilenlere Chick-fil-A göre, otomatik saldırılar 17 Haziran ile 19 Haziran 2026 tarihleri arasında gerçekleşti. İç soruşturmanın ardından, şirket 13 Temmuz’da yetkisiz kişilerin belirli Chick-fil-A One sadakat hesaplarına erişim sağlamış olabileceğini belirledi. Kimlik bilgileri doldurma saldırıları, daha önce alakasız veri ihlallerinde açığa çıkan kullanıcı adları ve şifrelere dayanır; bu da saldırganların aynı giriş bilgilerini birden fazla çevrimiçi hizmette tekrar kullandığında hesapları ele geçirmesine olanak tanır.
Şirket, saldırganların erişebileceği bilgilerin, her müşterinin hesabında depoladığı bilgilere bağlı olduğunu belirtti. Potansiyel olarak açığa çıkan veriler arasında isimler, e-posta adresleri, fiziksel adresler, telefon numaraları, doğum tarihleri, Chick-fil-A One üyelik numaraları, müşteri hesaplarıyla ilişkili QR kodları, saklanan ödül bakiyeleri ve kaydedilen ödeme kartlarının son dört hanesi yer alıyor. Mobil ödeme kimlikleri ve diğer hesap bilgileri de yetkisiz kullanıcılara görünür olabilir. Chick-fil-A tam ödeme kartı numaralarının etkilenen hesaplarda saklanmadığını belirtti.
Yanıt olarak, Chick-fil-A etkilenen hesapların şifrelerini sıfırladı, etkilenen kullanıcıları mevcut oturumlardan imzaladı, gerektiğinde kaydedilen ödeme yöntemlerini kaldırdı ve sahte olarak kullanılmış sadakat ödüllerini geri aldı. Şirket ayrıca, olayı incelemeye devam ederken, etkilenen müşterilere iyi niyet gösterisi olarak ek ödül puanları verdiğini belirtti.
Restoran zinciri, bu müdahalenin iç altyapısının ihlali nedeniyle olmadığını vurguladı. Bunun yerine, saldırganlar diğer çevrimiçi servislerle ilgisiz olaylarda çalınan kimlik bilgilerine güvendi. Kimlik bilgileri doldurulması şifrenin yeniden kullanılmasına bağlı olduğundan, kuruluşlar sık sık müşterileri her çevrimiçi hesap için benzersiz şifreler oluşturmaya ve kullanılabilir olduğunda çok faktörlü kimlik doğrulamayı etkinleştirmeye teşvik eder.
Bu, kimlik bilgilerinin doldurulma saldırılarıyla ilk Chick-fil-A kez karşılaşılmıyor. 2023 yılında şirket, üçüncü taraf veri ihlallerinden elde edilen yeniden kullanılan kullanıcı adları ve şifrelerine dayanan aylarca süren otomatik kampanya sırasında 71.000’den fazla müşteri hesabının ele geçirildiğini açıkladı.
Chick-fil-A Son olaydan etkilenen kaç müşteriyi açıklamadı. Şirket, saldırıları araştırmaya devam ettiğini ve hesaplarına erişilmiş olabilecek kişilerle iletişime geçtiğini açıkladı. Müşterilere ayrıca diğer çevrimiçi hizmetlerde kullanılan şifreleri hesapları için yeniden Chick-fil-A kullanıldığında değiştirmeleri ve hesaplarını yetkisiz herhangi bir faaliyet için izlemeleri tavsiye ediliyor.
