盗まれたパスワードを利用して、チックフィレイのロイヤリティアカウントが乗っ取られた

| 2026年7月22日
チック・フィル・Aの看板

ファストフードチェーンのチックフィレイは、攻撃者が「クレデンシャルスタッフィング攻撃」により盗まれたパスワードを使ってポイントプログラムのアカウントを乗っ取ったことを受け、顧客に注意を呼びかけている。

Chick-fil-Aによると、6月に一部の「Chick-fil-A One」アカウントに対して不審なログイン活動が確認されたため、調査を開始した。同社はその後、2026年6月17日から19日にかけて、過去のデータ漏洩やその他の第三者ソースから入手したユーザー名とパスワードを用いて、不正な第三者が同社のウェブサイトおよびモバイルアプリに対して自動化されたクレデンシャルスタッフィング攻撃を実行していたと結論付けた。 チック・フィル・Aは、本件の調査中に、影響を受けたアカウントのパスワードをリセットし、アクティブなセッションを終了させたと述べている。

「クレデンシャルスタッフィング」とは、犯罪者があるサービスから盗んだユーザー名とパスワードの組み合わせを、他の多くのウェブサイトやアプリで自動的に試して、どこでまだ有効かを確認する攻撃のことです。多くの人がパスワードを流用しているため、攻撃者は従来の意味での企業のシステムへの侵入を一切行わずに、アカウントへのアクセス権を取得することがよくあります。

したがって、この問題には二面性があると結論づける人もいるかもしれません。一方で、複数のサイトで同じパスワードを再利用する顧客がいることで、クレデンシャルスタッフィング攻撃が成功する可能性が格段に高まります。他方で、企業にも、アカウントが侵害される前に、自動化されたクレデンシャルスタッフィング攻撃を検知・阻止するための対策を講じる責任があります。

仕組み

その仕組みを理解していただくために、典型的なシナリオを用意しました:

  • サイバー犯罪者は、過去のデータ漏洩事件やダークウェブのマーケット、あるいは公開されたデータダンプから、漏洩した認証情報の膨大なリストを入手しています。
  • 彼らは自動化ツールを使用して、小売業者、銀行、ポイントプログラムなどの人気サービスのログインエンドポイントに対して、それらの認証情報を次々と送信している。
  • 彼らは、認証情報がまだ有効なアカウントを乗っ取り、そこに保存されている残高や個人情報、ポイントなどを不正に引き出したり、そのアクセス権を他の犯罪者に転売したりする。

被害者にとっては、これは企業側のセキュリティ侵害のように見えるかもしれませんが、厳密に言えば、サイバー犯罪者たちはすでに認証情報を入手しており、被害者に関する追加情報を自らのデータベースに追加することができたのです。


サイバー犯罪者はあなたについて何を知っているのか?

Malwarebytes無料デジタルフットプリントスキャン を利用して個人情報がオンライン上で漏洩していないか確認してください

Chick-fil-Aの情報漏洩通知によると、攻撃者は以下の情報の組み合わせにアクセスした可能性がある:

  • 氏名とメールアドレス。
  • Chick-fil-A Oneの会員番号とモバイル決済番号。
  • そのアカウントに関連付けられたQRコード。
  • ギフトカードやアカウント上のリワードなど、チックフィレイのクレジット残高。
  • 登録済みのクレジットカードまたはデビットカード番号の下4桁。

Chick-fil-A Oneアカウントにさらに詳細な情報を保存していた場合、攻撃者は以下の情報も閲覧していた可能性があります:

  • 生年月日(月・日)。
  • 電話番号。
  • 物理アドレス。

チック・フィル・Aのお客様へのご案内

本当の問題は、長年にわたり、私たちが大半の人にとってもはやうまく機能しなくなったシステム、すなわち「パスワード」を設計し、採用してきたことにある。私たちは人々に、パスワードの流用を避け、パスワードマネージャーを使ってアカウントごとに固有のパスワードを管理するよう勧めている。しかし、多くの人にとって、パスワードマネージャーは依然として複雑で、信頼できないもののように思われている。残念ながら、パスキーについても同じことが言えることになるのではないかと懸念している。

Chick-fil-A Oneのアカウントをお持ちの方、または過去に持っていた可能性がある方は、通知書が届いていなくても、何らかの対応を取るべきです。

  • Chick-fil-A Oneアカウント用に、他のどこでも使用していない、新しく一意のパスワードを設定してください。また、同じパスワードを他のサービスでも使用している場合は、それらのアカウントでもパスワードを変更してください。
  • アカウントがロックされたり、リセットされたりしたためにログインできない場合は、Chick-fil-Aのアカウント復旧手順に従ってください。
  • まだ設定していない場合は、 多要素認証(MFA)を有効にしてください。Chick-fil-Aでは、認証済みの携帯電話番号を使用したChick-fil-A OneアカウントのMFAに対応しています。
  • 攻撃者は、流出したデータを利用して、より説得力のあるフィッシングメールや詐欺を仕掛けてくる可能性があることに注意してください。

何かおかしいと感じたら?クリックする前に確認してください。  

Malwarebytes Guardを使えば、不審なリンク、テキスト、スクリーンショットを即座に分析できます。  

すべてのデバイス向けの「Malwarebytes Premium iOS Android向けMalwarebytes でご利用いただけます。  

無料でお試しください → 

著者について

ピーテル・アルンツ

マルウェアインテリジェンス研究者

コンシューマー・セキュリティ部門で12年連続マイクロソフトMVP。4ヶ国語を操る。リッチなマホガニーと革張りの本の匂い。