Chick-fil-A har bekräftat ett dataintrång efter att angripare använt credential stuffing för att få åtkomst till kundkonton. Företaget upptäckte misstänkt inloggningsaktivitet som berörde vissa Chick-fil-A One-konton.
Attackerna riktades mot restaurangkedjans webbplats och mobilapp mellan den 17 och 19 juni 2026. Den 13 juli drog Chick-fil-A slutsatsen att obehöriga kan ha fått tillgång till kundinformation.
Företaget har inte uppgett hur många konton som totalt påverkades. Däremot bekräftade man att incidenten drabbade 2 182 personer i Texas.
Stulna inloggningsuppgifter gav angripare åtkomst
Credential stuffing-attacker bygger på användarnamn och lösenord som stulits från andra dataintrång. Cyberkriminella använder automatiserade verktyg för att testa dessa uppgifter på ett stort antal webbplatser och appar.
Metoden fungerar när användare återanvänder samma lösenord på flera tjänster. När angriparna lyckas logga in kan de komma åt personuppgifter, betalningsinformation, bonuspoäng och annan information som lagras i kontot.
Chick-fil-A uppger att angriparna använde inloggningsuppgifter som hämtats från en tredje part. Företaget har inte avslöjat var uppgifterna ursprungligen stals.
Kund- och betalningsuppgifter kan ha exponerats
Chick-fil-A-dataintrånget kan ha exponerat flera typer av kontoinformation. Det omfattar bland annat kundernas namn, e-postadresser, medlemsnummer och mobilbetalningsnummer.
Angriparna kan även ha fått åtkomst till QR-koder, bonussaldon samt de fyra sista siffrorna på betal- eller kreditkort. I vissa fall kan kontona dessutom ha innehållit födelsedatum, telefonnummer och hemadresser.
Företaget har skickat informationsbrev till berörda personer i flera amerikanska delstater samt i District of Columbia. Det har ännu inte bekräftat det slutliga antalet drabbade kunder.
Företaget återställde drabbade konton
Chick-fil-A loggade ut samtliga konton som påverkades av incidenten. Företaget tog även bort sparade betalningsmetoder för att minska risken för ytterligare obehöriga transaktioner.
Dessutom återställde företaget kundernas bonussaldon. Som en ursäkt lade Chick-fil-A även till extra bonuspoäng på de drabbade kontona.
Företaget uppmanade alla berörda kunder att omedelbart byta lösenord. Användare bör också undvika att återanvända samma lösenord på olika tjänster.
En lösenordshanterare kan hjälpa användare att skapa unika lösenord för varje konto. Där det är möjligt ger även multifaktorautentisering (MFA) ett extra skydd.
Tidigare incident med credential stuffing
Detta är inte första gången Chick-fil-A drabbas av en credential stuffing-attack. Under 2023 bekräftade företaget att angripare hade fått åtkomst till personuppgifter och utnyttjat sparade bonuspoäng från fler än 71 000 konton.
Den tidigare attacken pågick mellan december 2022 och februari 2023. Den senaste incidenten visar återigen hur återanvända lösenord kan utsätta kundkonton för betydande risker.
Slutsats
Chick-fil-A-dataintrånget visar att credential stuffing fortfarande är ett allvarligt hot mot användarkonton. Kunder bör byta återanvända lösenord, övervaka sina betalningar och kontrollera sina konton och bonusprogram för misstänkt aktivitet.


0 svar till ”Chick-fil-A-dataintrång efter attacker med credential stuffing”