La cadena de comida rápida Chick-fil-A ha lanzado una advertencia a sus clientes después de que unos atacantes se hicieran con el control de cuentas del programa de fidelización utilizando contraseñas robadas en un ataque de «credential stuffing».
Chick-fil-A afirma que detectó actividad sospechosa de inicio de sesión en algunas cuentas de Chick-fil-A One en junio y puso en marcha una investigación. Posteriormente, la empresa llegó a la conclusión de que terceros no autorizados llevaron a cabo un ataque automatizado de «credential stuffing» contra su página web y su aplicación móvil entre el 17 y el 19 de junio de 2026, utilizando nombres de usuario y contraseñas obtenidas de fugas de datos anteriores o de otras fuentes de terceros. Chick-fil-A afirma que restableció las contraseñas y cerró las sesiones activas de las cuentas afectadas mientras investigaba el incidente.
El «credential stuffing» es un tipo de ataque en el que los delincuentes toman combinaciones de nombre de usuario y contraseña robadas de un servicio y las prueban automáticamente en muchas otras páginas web y aplicaciones para ver dónde siguen funcionando. Dado que muchas personas reutilizan sus contraseñas, los atacantes suelen conseguir acceso a las cuentas sin necesidad de irrumpir en los sistemas de la empresa en el sentido tradicional.
Por lo tanto, algunos podrían llegar a la conclusión de que hay dos caras de la moneda. Por un lado, los clientes que reutilizan contraseñas en varias páginas web aumentan considerablemente las probabilidades de que los ataques de «credential stuffing» tengan éxito. Por otro lado, las empresas también tienen la responsabilidad de implementar medidas de protección para detectar y bloquear los ataques automatizados de «credential stuffing» antes de que las cuentas se vean comprometidas.
Cómo funciona
Para entender cómo funciona, hemos creado una situación típica:
- Los ciberdelincuentes obtienen amplias listas de credenciales robadas procedentes de filtraciones de datos anteriores, mercados de la dark web o filtraciones públicas.
- Utilizan herramientas automatizadas para introducir esas credenciales en los puntos de acceso de inicio de sesión de servicios populares, como tiendas, bancos y programas de fidelización.
- Se hacen con el control de cuentas en las que las credenciales siguen siendo válidas y, a continuación, sustraen el saldo almacenado, los datos personales o los puntos de fidelidad, o bien revenden el acceso a otros delincuentes.
Para una víctima, esto puede parecer una filtración en la empresa, pero, técnicamente hablando, los ciberdelincuentes ya disponían de las credenciales y pudieron ampliar su base de datos con información adicional sobre las víctimas.
¿Qué saben los ciberdelincuentes sobre ti?
Utiliza el análisis gratuito de huellas digitales Malwarebytes para comprobar si tu información personal ha sido expuesta en Internet.
Según las notificaciones de la filtración de datos de Chick-fil-A, es posible que los atacantes hayan accedido a una combinación de:
- Nombre y dirección de correo electrónico.
- Número de socio de Chick-fil-A One y número de pago por móvil.
- Códigos QR asociados a la cuenta.
- El saldo de cualquier crédito de Chick-fil-A, como tarjetas regalo o recompensas acumuladas en la cuenta.
- Los cuatro últimos dígitos del número de la tarjeta de crédito o débito guardada.
Si has guardado más datos en tu cuenta de Chick-fil-A One, es posible que los atacantes también hayan tenido acceso a:
- Fecha de nacimiento (mes y día).
- Número de teléfono.
- Dirección física.
Consejos para los clientes de Chick-fil-A
El verdadero problema es que, con el paso de los años, hemos diseñado y adoptado un sistema que ya no funciona bien para la mayoría de la gente: las contraseñas. Le decimos a la gente que no las reutilice y que utilice un gestor de contraseñas para llevar un control de las contraseñas únicas de cada cuenta. Pero, para muchas personas, los gestores de contraseñas siguen pareciendo complicados o poco fiables. Me temo que lo mismo podría acabar ocurriendo con las claves de acceso.
Si tienes o sospechas que has tenido una cuenta de Chick-fil-A One, debes tomar medidas aunque no hayas recibido ninguna carta.
- Establece una contraseña nueva y única para tu cuenta de Chick-fil-A One que no utilices en ningún otro sitio. Y si has utilizado la misma contraseña en otros sitios, cámbiala también en esas cuentas.
- Si no puedes iniciar sesión porque tu cuenta se ha bloqueado o se ha restablecido, sigue el proceso de recuperación de Chick-fil-A.
- Activa la autenticación multifactorial (MFA) si aún no lo has hecho. Chick-fil-A admite la MFA para las cuentas de Chick-fil-A One mediante un número de teléfono móvil verificado.
- Ten en cuenta que los atacantes pueden utilizar los datos filtrados para elaborar mensajes de phishing y estafas más convincentes.
¿Te parece que algo no va bien? Compruébalo antes de hacer clic.
Malwarebytes Guardte ayuda a analizar al instante enlaces, mensajes de texto y capturas de pantalla sospechosos.
Disponible conMalwarebytes Premium para todos tus dispositivos, y en laMalwarebytes para iOS Android.




