Chick-fil-A сообщила об утечке данных после атак credential stuffing
Американская сеть ресторанов быстрого питания Chick-fil-A рассылает клиентам уведомления об утечке данных: часть учётных записей была скомпрометирована в ходе недавней волны атак типа credential stuffing. Компания называет себя третьей по величине в США сетью быстрого обслуживания и управляет более чем 3000 ресторанов в США, Канаде, Пуэрто-Рико, Великобритании и Сингапуре.
Как произошла атака
Подозрительную активность при входе в аккаунты Chick-fil-A One заметили в ходе внутреннего мониторинга. По результатам расследования выяснилось, что с 17 по 19 июня 2026 года неизвестные проводили автоматизированную атаку на сайт и мобильное приложение, используя связки email-адресов и паролей, полученных из стороннего источника. 13 июля компания установила, что злоумышленники могли получить доступ к данным в затронутых учётных записях.
В credential stuffing атакующие с помощью автоматических инструментов перебирают уже украденные пары «логин-пароль». Метод особенно эффективен, когда люди используют одни и те же учётные данные на разных сервисах.
Что оказалось под угрозой
В утечку могли попасть имена, адреса электронной почты, номера участника Chick-fil-A One и номера мобильной оплаты, QR-коды, сумма бонусного баланса и последние четыре цифры номера банковской карты. Если в аккаунте хранились дата рождения, номер телефона и адрес, они также могли стать доступны злоумышленникам.
Общее число пострадавших компания не раскрывает, однако в уведомлении для генерального прокурора Техаса указано 2182 жителя штата. Письма также получили жители Айовы, округа Колумбия, Мэриленда, Массачусетса, Нью-Мексико, Нью-Йорка, Северной Каролины, Орегона, Вермонта и Род-Айленда.
Реакция компании
Chick-fil-A принудительно завершила сессии во всех затронутых аккаунтах, удалила привязанные способы оплаты, восстановила бонусные балансы и в качестве извинения начислила дополнительные вознаграждения. Пользователям рекомендовано как можно скорее сменить пароли — поскольку взлом произошёл через украденные извне учётные данные, сама инфраструктура сети напрямую не пострадала.
Это уже не первый подобный инцидент: в марте 2023 года Chick-fil-A подтвердила, что в результате аналогичной волны атак с декабря 2022-го по февраль 2023 года злоумышленники получили доступ к данным и бонусным балансам более 71 000 клиентов.
Источник: Bleeping Computer
Комментарии
Войдите, чтобы комментировать.