Gli account fedeltà di Chick-fil-A sono stati compromessi utilizzando password rubate

| 22 luglio 2026
Cartello di Chick-fil-A

La catena di fast food Chick-fil-A ha lanciato un avviso ai propri clienti dopo che alcuni hacker hanno preso il controllo degli account del programma fedeltà utilizzando password rubate nel corso di un attacco di tipo “credential stuffing”.

Chick-fil-A afferma di aver rilevato attività di accesso sospette su alcuni account Chick-fil-A One nel mese di giugno e di aver avviato un'indagine. L'azienda ha successivamente concluso che, tra il 17 e il 19 giugno 2026, soggetti non autorizzati hanno sferrato un attacco automatizzato di "credential stuffing" contro il proprio sito web e la propria app mobile, utilizzando nomi utente e password ottenuti da precedenti violazioni dei dati o da altre fonti di terze parti. Chick-fil-A afferma di aver reimpostato le password e interrotto le sessioni attive degli account interessati durante le indagini sull’incidente.

Il “credential stuffing” è un tipo di attacco in cui i criminali utilizzano coppie di nome utente e password rubate da un servizio e le provano automaticamente su molti altri siti web e app per verificare dove funzionano ancora. Poiché molte persone riutilizzano le password, gli aggressori spesso riescono ad accedere agli account senza dover mai violare i sistemi aziendali nel senso tradizionale del termine.

Pertanto, alcuni potrebbero concludere che la questione presenta due aspetti. Da un lato, i clienti che riutilizzano le stesse password su più siti aumentano notevolmente le probabilità di successo degli attacchi di “credential stuffing”. Dall’altro, anche le aziende hanno la responsabilità di mettere in atto misure di protezione per individuare e bloccare gli attacchi automatizzati di “credential stuffing” prima che gli account vengano compromessi.

Come funziona.

Per capire come funziona, abbiamo creato uno scenario tipico:

  • I criminali informatici ottengono lunghi elenchi di credenziali compromesse provenienti da precedenti violazioni dei dati, dai mercati del dark web o da archivi pubblici.
  • Utilizzano strumenti automatizzati per inserire tali credenziali negli endpoint di accesso di servizi diffusi quali siti di e-commerce, banche e programmi fedeltà.
  • Si impadroniscono degli account per i quali le credenziali sono ancora valide, quindi sottraggono il credito accumulato, i dati personali o i punti fedeltà, oppure rivendono l’accesso ad altri criminali.

Agli occhi di una vittima, ciò potrebbe sembrare una violazione da parte dell'azienda, ma, tecnicamente parlando, i criminali informatici erano già in possesso delle credenziali e sono riusciti ad arricchire il proprio database con ulteriori informazioni sulle vittime.


Cosa sanno di te i criminali informatici?

Utilizza la scansione gratuita Digital Footprint Malwarebytes per verificare se le tue informazioni personali sono state divulgate online.

Secondo le notifiche relative alla violazione di sicurezza inviate da Chick-fil-A, gli autori dell'attacco potrebbero aver avuto accesso a una combinazione di:

  • Nome e indirizzo e-mail.
  • Numero di iscrizione a Chick-fil-A One e numero per il pagamento tramite cellulare.
  • Codici QR associati all'account.
  • Il saldo di eventuali crediti Chick-fil-A, quali carte regalo o punti premio presenti sull'account.
  • Le ultime quattro cifre del numero della carta di credito o di debito registrato.

Se hai salvato ulteriori informazioni nel tuo account Chick-fil-A One, gli hacker potrebbero anche aver avuto accesso a:

  • Data di nascita (mese e giorno).
  • Numero di telefono.
  • Indirizzo fisico.

Consigli per i clienti di Chick-fil-A

Il vero problema è che, nel corso degli anni, abbiamo progettato e adottato un sistema che ormai non funziona più bene per la maggior parte delle persone: le password. Consigliamo alle persone di non riutilizzarle e di utilizzare un gestore di password per tenere traccia di password uniche per ogni account. Ma per molte persone, i gestori di password sembrano ancora complicati o inaffidabili. Temo che lo stesso possa valere anche per le passkey.

Se possiedi o sospetti di aver posseduto un account Chick-fil-A One, dovresti agire anche se non hai ricevuto alcuna lettera.

  • Imposta una nuova password univoca per il tuo account Chick-fil-A One, che non utilizzi altrove. E se hai utilizzato la stessa password altrove, modificala anche su quegli account.
  • Se non riesci ad accedere perché il tuo account è stato bloccato o reimpostato, segui la procedura di recupero di Chick-fil-A.
  • Attiva l'autenticazione a più fattori (MFA) se non l'hai già fatto. Chick-fil-A supporta l'autenticazione a più fattori (MFA) per gli account Chick-fil-A One tramite un numero di cellulare verificato.
  • Si prega di tenere presente che gli autori degli attacchi potrebbero utilizzare i dati resi pubblici per creare messaggi di phishing e truffe ancora più convincenti.

C'è qualcosa che non va? Controlla prima di cliccare.  

Malwarebytes Guardti aiuta ad analizzare immediatamente link, messaggi e screenshot sospetti.  

Disponibile conMalwarebytes Premium per tutti i tuoi dispositivi eMalwarebytes per iOS Android.  

Provalo gratis → 

Informazioni sull'autore

Pieter Arntz

Ricercatore nel campo della sicurezza informatica

È stato un MVP Microsoft per la sicurezza dei consumatori per 12 anni consecutivi. Sa parlare quattro lingue. Profuma di mogano e di libri rilegati in pelle.