La chaîne de restauration rapide Chick-fil-A met en garde ses clients après que des pirates ont pris le contrôle de comptes de fidélité à l'aide de mots de passe volés, dans le cadre d'une attaque par « credential stuffing ».
Chick-fil-A indique avoir détecté en juin des activités de connexion suspectes sur certains comptes Chick-fil-A One et avoir ouvert une enquête. L'entreprise a par la suite conclu que des tiers non autorisés avaient mené une attaque automatisée de « credential stuffing » contre son site web et son application mobile entre le 17 et le 19 juin 2026, en utilisant des noms d'utilisateur et des mots de passe obtenus lors de précédentes fuites de données ou auprès d'autres sources tierces. Chick-fil-A indique avoir réinitialisé les mots de passe et mis fin aux sessions actives des comptes concernés pendant l’enquête sur cet incident.
Le « credential stuffing » est une attaque dans laquelle des cybercriminels utilisent des paires identifiant-mot de passe volées sur un service pour les tester automatiquement sur de nombreux autres sites web et applications, afin de déterminer ceux sur lesquels elles fonctionnent encore. Comme de nombreuses personnes réutilisent leurs mots de passe, les attaquants parviennent souvent à accéder à des comptes sans jamais avoir à s'introduire dans les systèmes de l'entreprise au sens traditionnel du terme.
Certains pourraient donc en conclure qu’il y a deux aspects à cette question. D’une part, les clients qui réutilisent les mêmes mots de passe sur plusieurs sites augmentent considérablement les chances de réussite des attaques par « credential stuffing ». D’autre part, les entreprises ont également la responsabilité de mettre en place des mesures de protection permettant de détecter et de bloquer les attaques automatisées de ce type avant que les comptes ne soient compromis.
Comment ça fonctionne
Pour vous expliquer comment cela fonctionne, nous avons imaginé un scénario type :
- Les cybercriminels se procurent de vastes listes d'identifiants compromis provenant de fuites de données antérieures, de marchés du dark web ou de bases de données rendues publiques.
- Ils utilisent des outils automatisés pour envoyer ces identifiants vers les points de connexion de services populaires tels que les sites de vente en ligne, les banques et les programmes de fidélité.
- Ils prennent le contrôle de comptes dont les identifiants fonctionnent encore, puis détournent les crédits stockés, les données personnelles ou les points de fidélité, ou revendent l'accès à d'autres criminels.
Pour une victime, cela peut ressembler à une faille au sein de l'entreprise, mais d'un point de vue technique, les cybercriminels disposaient déjà des identifiants et ont pu enrichir leur base de données avec des informations supplémentaires sur les victimes.
Que savent les cybercriminels à votre sujet ?
Utilisez l'analyse gratuite Digital Footprint Malwarebytes pour vérifier si vos informations personnelles ont été exposées en ligne.
D'après les notifications de violation de données publiées par Chick-fil-A, les pirates auraient pu accéder à une combinaison des éléments suivants :
- Nom et adresse e-mail.
- Numéro d'adhérent Chick-fil-A One et numéro de paiement mobile.
- Codes QR associés au compte.
- Le solde de tout crédit Chick-fil-A, tel que les cartes-cadeaux ou les récompenses associées au compte.
- Les quatre derniers chiffres du numéro de carte de crédit ou de débit enregistré.
Si vous avez enregistré d'autres informations sur votre compte Chick-fil-A One, les pirates ont peut-être également eu accès aux éléments suivants :
- Date de naissance (mois et jour).
- Numéro de téléphone.
- Adresse physique.
Conseils à l'attention des clients de Chick-fil-A
Le véritable problème, c’est qu’au fil des ans, nous avons conçu et adopté un système qui ne fonctionne plus très bien pour la plupart des gens : les mots de passe. Nous conseillons aux utilisateurs de ne pas les réutiliser et d’utiliser un gestionnaire de mots de passe pour garder une trace des mots de passe uniques de chaque compte. Mais pour beaucoup, les gestionnaires de mots de passe semblent encore compliqués ou peu fiables. Je crains que cela ne s’avère également vrai pour les clés d’accès.
Si vous possédez ou pensez avoir possédé un compte Chick-fil-A One, vous devez agir, même si vous n'avez pas reçu de courrier.
- Choisissez un nouveau mot de passe unique pour votre compte Chick-fil-A One, que vous n'utilisez nulle part ailleurs. Et si vous avez utilisé ce même mot de passe ailleurs, modifiez-le également sur ces comptes.
- Si vous ne parvenez pas à vous connecter parce que votre compte a été verrouillé ou réinitialisé, suivez la procédure de récupération mise en place par Chick-fil-A.
- Activez l'authentification multifactorielle (MFA) si ce n'est pas déjà fait. Chick-fil-A prend en charge l'authentification multifactorielle pour les comptes Chick-fil-A One à l'aide d'un numéro de téléphone mobile vérifié.
- Sachez que les pirates peuvent utiliser les données exposées pour créer des messages de hameçonnage et des escroqueries encore plus convaincants.
Quelque chose vous semble bizarre ? Vérifiez avant de cliquer.
Malwarebytes Guardvous aide à analyser instantanément les liens, les messages et les captures d'écran suspects.
Disponible avecMalwarebytes Premium pour tous vos appareils, ainsi que dansMalwarebytes pour iOS Android.




