Chick-fil-A-Treuekonten wurden mithilfe gestohlener Passwörter gehackt

| 22. Juli 2026
Chick-fil-A-Schild

Die Fast-Food-Kette Chick-fil-A warnt ihre Kunden, nachdem Angreifer im Rahmen eines „Credential-Stuffing“-Angriffs mithilfe gestohlener Passwörter Zugriff auf Treuekonten erlangt haben.

Chick-fil-A gab bekannt, im Juni verdächtige Anmeldeaktivitäten bei einigen „Chick-fil-A One“-Konten festgestellt und eine Untersuchung eingeleitet zu haben. Das Unternehmen kam später zu dem Schluss, dass Unbefugte zwischen dem 17. und 19. Juni 2026 einen automatisierten „Credential-Stuffing“-Angriff auf seine Website und seine mobile App durchgeführt hatten, wobei sie Benutzernamen und Passwörter verwendeten, die aus früheren Datenlecks oder anderen Quellen Dritter stammten. Chick-fil-A gab an, während der Untersuchung des Vorfalls die Passwörter zurückgesetzt und die aktiven Sitzungen der betroffenen Konten beendet zu haben.

Beim „Credential Stuffing“ handelt es sich um eine Angriffsmethode, bei der Kriminelle aus einem Dienst gestohlene Benutzernamen-Passwort-Kombinationen automatisch auf vielen anderen Websites und in Apps ausprobieren, um herauszufinden, wo diese noch funktionieren. Da viele Menschen Passwörter wiederverwenden, verschaffen sich Angreifer oft Zugang zu Konten, ohne jemals im herkömmlichen Sinne in die Systeme des Unternehmens einzudringen.

Manche könnten also zu dem Schluss kommen, dass diese Angelegenheit zwei Seiten hat. Einerseits erhöhen Kunden, die Passwörter auf mehreren Websites wiederverwenden, die Wahrscheinlichkeit, dass „Credential-Stuffing“-Angriffe erfolgreich sind. Andererseits tragen auch Unternehmen die Verantwortung, Schutzmaßnahmen zu ergreifen, um automatisierte „Credential-Stuffing“-Angriffe zu erkennen und zu blockieren, bevor Konten kompromittiert werden.

Wie es funktioniert

Um zu verstehen, wie das funktioniert, haben wir ein typisches Szenario entworfen:

  • Cyberkriminelle beschaffen sich umfangreiche Listen mit gestohlenen Zugangsdaten aus früheren Datenlecks, auf Dark-Web-Marktplätzen oder aus öffentlich zugänglichen Datenbeständen.
  • Sie nutzen automatisierte Tools, um diese Zugangsdaten bei den Anmeldeendpunkten beliebter Dienste wie Online-Händler, Banken und Treueprogramme einzugeben.
  • Sie übernehmen Konten, bei denen die Zugangsdaten noch funktionieren, und entwenden dann Guthaben, personenbezogene Daten oder Treueprämien oder verkaufen den Zugriff an andere Kriminelle weiter.

Für ein Opfer mag dies wie ein Sicherheitsverstoß seitens des Unternehmens erscheinen, doch technisch gesehen verfügten die Cyberkriminellen bereits über die Zugangsdaten und konnten ihre Datenbank mit weiteren Informationen über die Opfer ergänzen.


Was wissen Cyberkriminelle über Sie?

Verwenden Sie den kostenlosen Digital Footprint Scan Malwarebytes, um zu überprüfen, ob Ihre persönlichen Daten online offengelegt wurden.

Den Meldungen von Chick-fil-A zu Datenschutzverletzungen zufolge haben die Angreifer möglicherweise Zugriff auf eine Kombination aus folgenden Daten erlangt:

  • Name und E-Mail-Adresse.
  • Chick-fil-A One-Mitgliedsnummer und Nummer für die mobile Bezahlung.
  • Mit dem Konto verknüpfte QR-Codes.
  • Der Restbetrag von Chick-fil-A-Guthaben, wie beispielsweise Geschenkkarten oder Prämien auf dem Konto.
  • Die letzten vier Ziffern der gespeicherten Kredit- oder Debitkartennummer.

Falls Sie weitere Angaben in Ihrem Chick-fil-A One-Konto gespeichert haben, könnten Angreifer möglicherweise auch Folgendes eingesehen haben:

  • Geburtsdatum (Monat und Tag).
  • Telefonnummer.
  • Physikalische Adresse.

Hinweise für Chick-fil-A-Kunden

Das eigentliche Problem ist, dass wir im Laufe der Jahre ein System entwickelt und eingeführt haben, das für die meisten Menschen nicht mehr gut funktioniert: Passwörter. Wir raten den Menschen, Passwörter nicht wiederzuverwenden und einen Passwort-Manager zu nutzen, um für jedes Konto ein einzigartiges Passwort zu verwalten. Doch für viele Menschen erscheinen Passwort-Manager nach wie vor kompliziert oder nicht vertrauenswürdig. Ich befürchte, dass sich dies auch für Passkeys als zutreffend erweisen könnte.

Wenn Sie ein „Chick-fil-A One“-Konto haben oder vermuten, dass Sie eines hatten, sollten Sie Maßnahmen ergreifen, auch wenn Sie noch kein Schreiben erhalten haben.

  • Legen Sie ein neues, einzigartiges Passwort für Ihr Chick-fil-A One-Konto fest, das Sie nirgendwo sonst verwenden. Und falls Sie dasselbe Passwort bereits an anderer Stelle verwendet haben, ändern Sie es auch bei diesen Konten.
  • Falls Sie sich nicht anmelden können, weil Ihr Konto gesperrt oder zurückgesetzt wurde, befolgen Sie bitte die Anweisungen von Chick-fil-A zur Kontowiederherstellung.
  • Aktivieren Sie die Multi-Faktor-Authentifizierung (MFA), falls Sie dies noch nicht getan haben. Chick-fil-A unterstützt die MFA für Chick-fil-A One-Konten über eine verifizierte Handynummer.
  • Bitte beachten Sie, dass Angreifer die offengelegten Daten nutzen können, um überzeugendere Phishing-Nachrichten und Betrugsversuche zu erstellen.

Stimmt da etwas nicht? Überprüfen Sie es, bevor Sie klicken.  

Mit Malwarebytes Guardkönnen Sie verdächtige Links, Texte und Screenshots sofort überprüfen.  

Erhältlich mitMalwarebytes Premium für alle Ihre Geräte sowie in derMalwarebytes für iOS Android.  

Kostenlos testen → 

Über den Autor

Pieter Arntz

Malware-Forscher

War 12 Jahre in Folge Microsoft MVP im Bereich Verbrauchersicherheit. Spricht vier Sprachen. Riecht nach edlem Mahagoni und ledergebundenen Büchern.