Chick-fil-A har bekræftet et databrud, efter at angribere brugte credential stuffing til at få adgang til kundekonti. Virksomheden opdagede mistænkelig loginaktivitet, der påvirkede en række Chick-fil-A One-konti.
Angrebene var rettet mod restaurantkædens hjemmeside og mobilapp mellem den 17. og 19. juni 2026. Den 13. juli konkluderede Chick-fil-A, at uautoriserede personer kan have fået adgang til kundeoplysninger.
Virksomheden har ikke oplyst det samlede antal berørte konti. Den bekræftede dog, at hændelsen påvirkede 2.182 personer i Texas.
Stjålne loginoplysninger gav angriberne adgang
Credential stuffing-angreb bygger på brugernavne og adgangskoder, der er stjålet fra andre databrud. Cyberkriminelle anvender automatiserede værktøjer til at teste disse legitimationsoplysninger på tværs af mange hjemmesider og apps.
Metoden virker, når brugere genbruger de samme adgangskoder på flere tjenester. Når angriberne får adgang, kan de se personlige oplysninger, betalingsinformation, bonussaldoer og andre data, der er gemt på kontoen.
Chick-fil-A oplyser, at angriberne brugte loginoplysninger, som var indhentet fra en tredjepart. Virksomheden har ikke oplyst, hvor oplysningerne oprindeligt stammede fra.
Kunde- og betalingsoplysninger kan være blevet eksponeret
Chick-fil-A-databruddet kan have eksponeret flere typer kontooplysninger. Det omfatter blandt andet kundernes navne, e-mailadresser, medlemsnumre og mobilbetalingsnumre.
Angriberne kan også have fået adgang til QR-koder, bonussaldoer samt de sidste fire cifre på betalings- eller kreditkort. I nogle tilfælde kan kontiene også have indeholdt fødselsdatoer, telefonnumre og hjemmeadresser.
Virksomheden har sendt underretningsbreve til berørte personer i flere amerikanske delstater samt District of Columbia. Den har endnu ikke bekræftet det endelige antal berørte kunder.
Virksomheden nulstillede berørte konti
Chick-fil-A loggede alle berørte konti ud. Virksomheden fjernede også gemte betalingsmetoder for at reducere risikoen for yderligere uautoriserede transaktioner.
Derudover gendannede virksomheden de berørte bonussaldoer. Som en undskyldning tilføjede Chick-fil-A også ekstra bonuspoint til de påvirkede konti.
Virksomheden opfordrede alle berørte kunder til straks at ændre deres adgangskoder. Brugere bør også undgå at genbruge den samme adgangskode på tværs af forskellige tjenester.
En adgangskodeadministrator kan hjælpe brugere med at oprette unikke adgangskoder til hver konto. Hvor det er muligt, giver multifaktorgodkendelse (MFA) desuden et ekstra lag af beskyttelse.
Tidligere credential stuffing-hændelse
Dette er ikke første gang, Chick-fil-A er blevet ramt af et credential stuffing-angreb. I 2023 bekræftede virksomheden, at angribere havde fået adgang til personoplysninger og misbrugt gemte bonussaldoer fra mere end 71.000 konti.
Den tidligere hændelse fandt sted mellem december 2022 og februar 2023. Den seneste hændelse viser endnu en gang, hvordan genbrugte adgangskoder kan bringe kundekonti i fare.
Konklusion
Chick-fil-A-databruddet understreger den vedvarende trussel fra credential stuffing-angreb. Kunder bør ændre genbrugte adgangskoder, holde øje med deres betalinger og gennemgå deres konti og bonusprogrammer for mistænkelig aktivitet.


0 svar til “Chick-fil-A-databrud fulgte credential stuffing-angreb”