Konta lojalnościowe Chick-fil-A zostały przejęte przy użyciu skradzionych haseł

| 22 lipca 2026 r.
Tablica reklamowa Chick-fil-A

Sieć restauracji typu fast food Chick-fil-A ostrzega klientów po tym, jak cyberprzestępcy przejęli konta w programie lojalnościowym, wykorzystując skradzione hasła w ramach ataku typu „credential stuffing”.

Firma Chick-fil-A poinformowała, że w czerwcu wykryła podejrzaną aktywność związaną z logowaniem na niektórych kontach Chick-fil-A One i wszczęła dochodzenie. Firma doszła następnie do wniosku, że w okresie od 17 do 19 czerwca 2026 r. osoby nieuprawnione przeprowadziły zautomatyzowany atak typu „credential stuffing” na jej stronę internetową i aplikację mobilną, wykorzystując nazwy użytkowników i hasła uzyskane w wyniku wcześniejszych wycieków danych lub z innych źródeł zewnętrznych. Chick-fil-A informuje, że w trakcie dochodzenia w sprawie tego incydentu zresetowała hasła i zakończyła aktywne sesje na kontach, których dotyczyła ta sytuacja.

„Credential stuffing” to rodzaj ataku, w ramach którego przestępcy wykorzystują pary nazw użytkownika i haseł skradzione z jednej usługi i automatycznie próbują je wprowadzić na wielu innych stronach internetowych i w aplikacjach, aby sprawdzić, gdzie nadal działają. Ponieważ wiele osób używa tych samych haseł w różnych miejscach, atakujący często uzyskują dostęp do kont bez konieczności włamania się do systemów firmy w tradycyjnym sensie.

Niektórzy mogą więc dojść do wniosku, że sprawa ma dwie strony. Z jednej strony klienci, którzy używają tych samych haseł na wielu stronach, znacznie zwiększają prawdopodobieństwo powodzenia ataków typu „credential stuffing”. Z drugiej strony firmy mają również obowiązek wdrożyć zabezpieczenia pozwalające wykrywać i blokować zautomatyzowane ataki typu „credential stuffing”, zanim dojdzie do przejęcia kont.

Jak to działa

Aby wyjaśnić, jak to działa, przygotowaliśmy typowy przykład:

  • Cyberprzestępcy pozyskują obszerne listy wykradzionych danych uwierzytelniających z wcześniejszych wycieków danych, rynków w dark webie lub publicznie udostępnionych zbiorów danych.
  • Wykorzystują zautomatyzowane narzędzia do wysyłania tych danych uwierzytelniających do punktów logowania popularnych serwisów, takich jak sklepy internetowe, banki i programy lojalnościowe.
  • Przejmują konta, na których dane logowania nadal działają, a następnie wyprowadzają zgromadzone środki, dane osobowe lub punkty lojalnościowe albo odsprzedają dostęp do nich innym przestępcom.

Dla ofiary może to wyglądać na naruszenie bezpieczeństwa w firmie, ale z technicznego punktu widzenia cyberprzestępcy dysponowali już danymi uwierzytelniającymi i byli w stanie uzupełnić swoją bazę danych o dodatkowe informacje dotyczące ofiar.


Co cyberprzestępcy wiedzą o Tobie?

Skorzystaj z bezpłatnego skanowania śladu cyfrowego Malwarebytes, aby sprawdzić, czy Twoje dane osobowe zostały ujawnione w Internecie.

Zgodnie z powiadomieniami o naruszeniu bezpieczeństwa opublikowanymi przez Chick-fil-A, osoby atakujące mogły uzyskać dostęp do następujących danych:

  • Imię i nazwisko oraz adres e-mail.
  • Numer członkowski Chick-fil-A One oraz numer do płatności mobilnych.
  • Kody QR powiązane z kontem.
  • Saldo wszelkich środków w systemie Chick-fil-A, takich jak karty podarunkowe lub punkty lojalnościowe na koncie.
  • Cztery ostatnie cyfry numeru zapisanej karty kredytowej lub debetowej.

Jeśli zapisałeś więcej danych na swoim koncie Chick-fil-A One, osoby atakujące mogły również uzyskać dostęp do:

  • Data urodzenia (miesiąc i dzień).
  • Numer telefonu.
  • Adres fizyczny.

Wskazówki dla klientów Chick-fil-A

Prawdziwym problemem jest to, że na przestrzeni lat stworzyliśmy i wdrożyliśmy system, który dla większości ludzi przestał już dobrze funkcjonować: hasła. Radzimy ludziom, by nie używali tych samych haseł wielokrotnie i korzystali z menedżera haseł, aby śledzić unikalne hasła dla każdego konta. Jednak dla wielu osób menedżery haseł wciąż wydają się skomplikowane lub budzą nieufność. Obawiam się, że to samo może okazać się prawdą w przypadku kluczy dostępu.

Jeśli posiadasz lub podejrzewasz, że posiadałeś konto Chick-fil-A One, powinieneś podjąć odpowiednie działania, nawet jeśli nie otrzymałeś pisma.

  • Ustaw nowe, unikalne hasło do swojego konta Chick-fil-A One, którego nie używasz nigdzie indziej. A jeśli używałeś tego samego hasła gdzie indziej, zmień je również na tych kontach.
  • Jeśli nie możesz się zalogować, ponieważ Twoje konto zostało zablokowane lub zresetowane, postępuj zgodnie z procedurą odzyskiwania dostępu określoną przez Chick-fil-A.
  • Włącz uwierzytelnianie wieloskładnikowe (MFA), jeśli jeszcze tego nie zrobiłeś. Chick-fil-A obsługuje uwierzytelnianie wieloskładnikowe dla kont Chick-fil-A One przy użyciu zweryfikowanego numeru telefonu komórkowego.
  • Należy pamiętać, że osoby atakujące mogą wykorzystać ujawnione dane do tworzenia bardziej przekonujących wiadomości phishingowych i oszustw.

Coś wydaje się nie tak? Sprawdź to przed kliknięciem.  

Malwarebytes Guardpozwala błyskawicznie analizować podejrzane linki, teksty i zrzuty ekranu.  

Dostępne w ramachMalwarebytes Premium na wszystkie Twoje urządzenia oraz wMalwarebytes na iOS Android.  

Wypróbuj za darmo → 

O autorze

Pieter Arntz

Badacz złośliwego oprogramowania

Przez 12 lat z rzędu był Microsoft MVP w dziedzinie bezpieczeństwa konsumentów. Mówi w czterech językach. Pachnie bogatym mahoniem i oprawionymi w skórę książkami.