Popularna amerykańska sieć fast-food, Chick-fil-A, poinformowała o naruszeniu bezpieczeństwa danych, które dotknęło użytkowników programu lojalnościowego Chick-fil-A One. Incydent był wynikiem ataku typu credential stuffing, w ramach którego cyberprzestępcy wykorzystali dane logowania wykradzione z innych serwisów, aby przejąć kontrolę nad kontami klientów.
Przebieg ataku i zakres naruszenia
Do nieautoryzowanych prób logowania do aplikacji mobilnej oraz strony internetowej sieci dochodziło w dniach od 17 do 19 czerwca 2026 roku. Przestępcy posłużyli się danymi pozyskanymi z zewnętrznych źródeł, takich jak wcześniejsze wycieki informacji z innych firm, kampanie phishingowe czy dane przechwycone przez złośliwe oprogramowanie typu infostealer.
Po przeprowadzeniu wewnętrznego dochodzenia, 13 lipca firma ustaliła, że atakujący mogli uzyskać dostęp do wrażliwych informacji przechowywanych na przejętych kontach. Wśród danych, które mogły zostać skompromitowane, znajdują się:
- Imię i nazwisko oraz adres e-mail,
- Numery członkowskie w programie lojalnościowym oraz numery płatności mobilnych,
- Częściowe numery kart płatniczych,
- Salda kont,
- W niektórych przypadkach: numery telefonów, adresy zamieszkania oraz daty urodzenia.
Reakcja firmy i skala problemu
W odpowiedzi na incydent, Chick-fil-A podjęła szereg działań zabezpieczających. Wszystkie konta, co do których istniało podejrzenie nieautoryzowanego dostępu, zostały wylogowane, a użytkownicy zostali zmuszeni do zresetowania haseł. Ponadto z profili usunięto zapisane metody płatności. W przypadkach, gdy atakujący wykorzystali środki zgromadzone na kontach, firma przywróciła salda oraz przyznała dodatkowe punkty lojalnościowe jako rekompensatę.
Dokładna liczba poszkodowanych osób nie została oficjalnie podana, jednak na podstawie zgłoszeń przekazanych prokuratorom generalnym w Teksasie i Massachusetts można wnioskować, że skala zjawiska obejmuje tysiące lub dziesiątki tysięcy użytkowników.
Zagrożenie płynące z credential stuffing
Ataki typu credential stuffing pozostają wysoce dochodowym procederem dla cyberprzestępców. Wykorzystują one fakt, że wielu użytkowników używa tych samych haseł w różnych serwisach, co pozwala hakerom na automatyczne sprawdzanie tysięcy kombinacji danych logowania. W przeszłości podobne ataki prowadziły do strat finansowych liczonych w setkach tysięcy dolarów (równowartość setek tysięcy złotych), co pokazuje, jak istotne jest stosowanie unikalnych i silnych haseł dla każdego konta w sieci.

