Chick-fil-A-klantaccounts gekaapt met gestolen wachtwoorden

| 22 juli 2026
Chick-fil-A-bord

Fastfoodketen Chick-fil-A waarschuwt klanten nadat aanvallers met behulp van gestolen wachtwoorden toegang hebben gekregen tot loyaliteitsaccounts via een ‘credential stuffing’-aanval.

Chick-fil-A meldt dat het in juni verdachte inlogactiviteiten bij sommige Chick-fil-A One-accounts heeft gedetecteerd en een onderzoek heeft ingesteld. Het bedrijf kwam later tot de conclusie dat onbevoegden tussen 17 en 19 juni 2026 een geautomatiseerde ‘credential stuffing’-aanval hebben uitgevoerd op de website en de mobiele app, waarbij ze gebruik maakten van gebruikersnamen en wachtwoorden die afkomstig waren uit eerdere datalekken of andere bronnen van derden. Chick-fil-A zegt dat het tijdens het onderzoek naar het incident de wachtwoorden heeft gereset en de actieve sessies voor de getroffen accounts heeft beëindigd.

Credential stuffing is een aanval waarbij criminelen combinaties van gebruikersnamen en wachtwoorden die bij één dienst zijn gestolen, automatisch op tal van andere websites en apps uitproberen om te zien waar ze nog steeds werken. Omdat veel mensen wachtwoorden hergebruiken, krijgen aanvallers vaak toegang tot accounts zonder ooit in de traditionele zin van het woord in te breken in de systemen van het bedrijf.

Sommigen zouden dus kunnen concluderen dat er twee kanten aan deze kwestie zitten. Enerzijds zorgen klanten die hetzelfde wachtwoord op meerdere websites gebruiken ervoor dat credential stuffing-aanvallen veel meer kans van slagen hebben. Anderzijds hebben bedrijven ook de verantwoordelijkheid om beveiligingsmaatregelen te treffen om geautomatiseerde credential stuffing-aanvallen op te sporen en te blokkeren voordat accounts worden gehackt.

Hoe het werkt

Om te laten zien hoe het werkt, hebben we een typisch scenario bedacht:

  • Cybercriminelen komen aan grote lijsten met gestolen inloggegevens via eerdere datalekken, markten op het dark web of openbaar beschikbare datasets.
  • Ze gebruiken geautomatiseerde tools om die inloggegevens in te voeren bij de inlogpagina’s van populaire diensten, zoals webwinkels, banken en loyaliteitsprogramma’s.
  • Ze nemen accounts over waarvan de inloggegevens nog steeds werken, en halen vervolgens het opgeslagen saldo, persoonlijke gegevens of loyaliteitsbeloningen weg, of verkopen de toegang door aan andere criminelen.

Voor een slachtoffer lijkt dit misschien op een inbreuk bij het bedrijf, maar technisch gezien beschikten de cybercriminelen al over de inloggegevens en konden ze hun database aanvullen met aanvullende informatie over de slachtoffers.


Wat weten cybercriminelen over jou?

Gebruik de gratis Digital Footprint-scan Malwarebytes om te zien of uw persoonlijke gegevens online zijn blootgesteld.

Volgens de meldingen van Chick-fil-A over het datalek hebben de aanvallers mogelijk toegang gekregen tot een combinatie van:

  • Naam en e-mailadres.
  • Chick-fil-A One-lidmaatschapsnummer en mobiel betaalnummer.
  • QR-codes die aan het account zijn gekoppeld.
  • Het resterende saldo van eventuele Chick-fil-A-tegoed, zoals cadeaubonnen of beloningen op de account.
  • De laatste vier cijfers van het opgeslagen creditcard- of debetkaartnummer.

Als je meer gegevens in je Chick-fil-A One-account hebt opgeslagen, hebben aanvallers mogelijk ook het volgende kunnen zien:

  • Geboortedatum (maand en dag).
  • Telefoonnummer.
  • Fysiek adres.

Advies voor klanten van Chick-fil-A

Het echte probleem is dat we in de loop der jaren een systeem hebben ontworpen en ingevoerd dat voor de meeste mensen niet meer goed werkt: wachtwoorden. We raden mensen aan om wachtwoorden niet te hergebruiken en een wachtwoordbeheerder te gebruiken om voor elk account unieke wachtwoorden bij te houden. Maar voor veel mensen lijken wachtwoordbeheerders nog steeds ingewikkeld of onbetrouwbaar. Ik vrees dat hetzelfde ook voor passkeys zal gelden.

Als u een Chick-fil-A One-account hebt of vermoedt dat u er een hebt gehad, moet u actie ondernemen, ook al hebt u geen brief ontvangen.

  • Stel een nieuw, uniek wachtwoord in voor je Chick-fil-A One-account dat je nergens anders gebruikt. En als je hetzelfde wachtwoord elders hebt gebruikt, wijzig het dan ook op die accounts.
  • Als je niet kunt inloggen omdat je account is geblokkeerd of gereset, volg dan de herstelprocedure van Chick-fil-A.
  • Schakel meervoudige authenticatie (MFA) in als je dat nog niet hebt gedaan. Chick-fil-A ondersteunt MFA voor Chick-fil-A One-accounts via een geverifieerd mobiel telefoonnummer.
  • Houd er rekening mee dat aanvallers de gelekte gegevens kunnen gebruiken om nog overtuigender phishingberichten en oplichtingspogingen op te zetten.

Voelt er iets niet helemaal goed? Controleer het even voordat je klikt.  

Met Malwarebytes Guardkunt u verdachte links, teksten en schermafbeeldingen direct analyseren.  

Verkrijgbaar viaMalwarebytes Premium voor al je apparaten, en in deMalwarebytes voor iOS Android.  

Probeer het gratis → 

Over de auteur

Pieter Arntz

Onderzoeker op het gebied van malware-informatie

Was 12 jaar achtereen een Microsoft MVP in consumentenbeveiliging. Spreekt vier talen. Ruikt naar rijke mahonie en in leer gebonden boeken.