Chick-fil-A har bekreftet et datainnbrudd etter at angripere brukte credential stuffing for å få tilgang til kundekontoer. Selskapet oppdaget mistenkelig innloggingsaktivitet som berørte enkelte Chick-fil-A One-kontoer.

Angrepene var rettet mot restaurantkjedens nettsted og mobilapp mellom 17. og 19. juni 2026. Den 13. juli konkluderte Chick-fil-A med at uvedkommende kan ha fått tilgang til kundeinformasjon.

Selskapet har ikke opplyst hvor mange kontoer som totalt ble berørt. Det bekreftet imidlertid at hendelsen rammet 2 182 personer i Texas.

Stjålne legitimasjonsopplysninger ga angriperne tilgang

Credential stuffing-angrep bygger på brukernavn og passord som er stjålet fra andre datainnbrudd. Cyberkriminelle bruker automatiserte verktøy til å teste disse opplysningene på en lang rekke nettsteder og apper.

Metoden lykkes når brukere gjenbruker de samme passordene på flere tjenester. Når angriperne får tilgang, kan de se personopplysninger, betalingsinformasjon, bonussaldoer og andre data som er lagret i kontoen.

Chick-fil-A opplyser at angriperne brukte legitimasjonsopplysninger som var hentet fra en tredjepart. Selskapet har ikke oppgitt hvor opplysningene opprinnelig ble stjålet.

Kunde- og betalingsopplysninger kan ha blitt eksponert

Chick-fil-A-datainnbruddet kan ha eksponert flere typer kontoinformasjon. Dette omfatter blant annet kundenes navn, e-postadresser, medlemsnumre og mobilbetalingsnumre.

Angriperne kan også ha fått tilgang til QR-koder, bonussaldoer og de fire siste sifrene i debet- eller kredittkortnumre. I enkelte tilfeller kan kontoene også ha inneholdt fødselsdatoer, telefonnumre og hjemmeadresser.

Selskapet har sendt varslingsbrev til berørte personer i flere amerikanske delstater og District of Columbia. Det har ennå ikke bekreftet det endelige antallet berørte kunder.

Selskapet tilbakestilte berørte kontoer

Chick-fil-A logget ut alle kontoer som ble berørt av hendelsen. Selskapet fjernet også lagrede betalingsmetoder for å redusere risikoen for ytterligere uautoriserte transaksjoner.

I tillegg gjenopprettet selskapet kundenes bonussaldoer. Som en beklagelse la Chick-fil-A også til ekstra bonuspoeng på de berørte kontoene.

Selskapet oppfordret alle berørte kunder til å endre passordene sine umiddelbart. Brukere bør også unngå å gjenbruke de samme passordene på tvers av ulike tjenester.

En passordbehandler kan hjelpe brukere med å opprette unike passord for hver konto. Der det er tilgjengelig, gir også multifaktorautentisering (MFA) et ekstra lag med beskyttelse.

Tidligere credential stuffing-hendelse

Dette er ikke første gang Chick-fil-A har blitt rammet av et credential stuffing-angrep. I 2023 bekreftet selskapet at angripere hadde fått tilgang til personopplysninger og brukt lagrede bonussaldoer fra mer enn 71 000 kontoer.

Den tidligere hendelsen fant sted mellom desember 2022 og februar 2023. Den nyeste hendelsen viser nok en gang hvordan gjenbrukte passord kan sette kundekontoer i fare.

Konklusjon

Chick-fil-A-datainnbruddet understreker den vedvarende trusselen fra credential stuffing-angrep. Kunder bør endre gjenbrukte passord, overvåke betalingsaktiviteten sin og kontrollere kontoer og bonussaldoer for mistenkelig aktivitet.


0 responses to “Chick-fil-A-datainnbrudd fulgte credential stuffing-angrep”