A rede de fast-food Chick-fil-A está alertando os clientes depois que invasores se apropriaram de contas do programa de fidelidade usando senhas roubadas em um ataque do tipo “credential stuffing”.
A Chick-fil-A afirma ter detectado atividades suspeitas de login em algumas contas do Chick-fil-A One em junho e ter iniciado uma investigação. Posteriormente, a empresa concluiu que terceiros não autorizados realizaram um ataque automatizado do tipo “credential stuffing” contra seu site e aplicativo móvel entre 17 e 19 de junho de 2026, utilizando nomes de usuário e senhas obtidos em violações de dados anteriores ou de outras fontes de terceiros. A Chick-fil-A afirma que redefiniu as senhas e encerrou as sessões ativas das contas afetadas enquanto investigava o incidente.
O “credential stuffing” é um ataque em que os criminosos utilizam pares de nome de usuário e senha roubados de um serviço e os testam automaticamente em diversos outros sites e aplicativos para verificar onde ainda funcionam. Como muitas pessoas reutilizam senhas, os invasores frequentemente conseguem acessar contas sem precisar invadir os sistemas da empresa no sentido tradicional.
Assim, alguns podem concluir que há dois lados nessa questão. Por um lado, os clientes que reutilizam senhas em vários sites aumentam significativamente as chances de sucesso dos ataques de “credential stuffing”. Por outro lado, as empresas também têm a responsabilidade de implementar medidas de proteção para detectar e bloquear esses ataques automatizados antes que as contas sejam comprometidas.
Como funciona
Para entender como isso funciona, criamos um cenário típico:
- Os cibercriminosos obtêm grandes listas de credenciais comprometidas a partir de violações de dados anteriores, mercados da dark web ou vazamentos públicos.
- Eles utilizam ferramentas automatizadas para inserir essas credenciais em pontos de acesso de login de serviços populares, como lojas, bancos e programas de fidelidade.
- Eles invadem contas nas quais as credenciais ainda funcionam e, em seguida, roubam o saldo armazenado, dados pessoais ou recompensas de fidelidade, ou revendem o acesso a outros criminosos.
Para uma vítima, isso pode parecer uma violação por parte da empresa, mas, tecnicamente falando, os cibercriminosos já possuíam as credenciais e conseguiram enriquecer seu banco de dados com informações adicionais sobre as vítimas.
O que os cibercriminosos sabem sobre você?
Use a verificação gratuita Digital Footprint Malwarebytes para verificar se suas informações pessoais foram expostas online.
De acordo com as notificações de violação da Chick-fil-A, os invasores podem ter acessado uma combinação de:
- Nome e endereço de e-mail.
- Número de associado do Chick-fil-A One e número para pagamento por celular.
- Códigos QR associados à conta.
- O saldo de qualquer crédito da Chick-fil-A, como cartões-presente ou recompensas na conta.
- Os últimos quatro dígitos do número do cartão de crédito ou débito cadastrado.
Se você tiver salvo mais informações na sua conta do Chick-fil-A One, os invasores também podem ter acessado:
- Data de nascimento (mês e dia).
- Número de telefone.
- Endereço físico.
Dicas para os clientes da Chick-fil-A
O verdadeiro problema é que, ao longo dos anos, criamos e adotamos um sistema que já não funciona bem para a maioria das pessoas: as senhas. Aconselhamos as pessoas a não reutilizá-las e a usar um gerenciador de senhas para controlar senhas exclusivas para cada conta. Mas, para muitas pessoas, os gerenciadores de senhas ainda parecem complicados ou pouco confiáveis. Receio que o mesmo possa acabar se aplicando às chaves de acesso.
Se você tem ou suspeita que já teve uma conta no Chick-fil-A One, deve tomar providências, mesmo que não tenha recebido nenhuma carta.
- Defina uma senha nova e exclusiva para sua conta do Chick-fil-A One, que você não use em nenhum outro lugar. E, caso tenha usado a mesma senha em outros lugares, altere-a nessas contas também.
- Se você não conseguir fazer login porque sua conta foi bloqueada ou reiniciada, siga o processo de recuperação da Chick-fil-A.
- Ative a autenticação multifatorial (MFA), caso ainda não tenha feito isso. A Chick-fil-A oferece suporte à MFA para contas do Chick-fil-A One por meio de um número de celular verificado.
- Esteja ciente de que os invasores podem usar os dados expostos para criar mensagens de phishing e golpes mais convincentes.
Algo parece errado? Verifique antes de clicar.
Malwarebytes Guardajuda você a analisar instantaneamente links, mensagens de texto e capturas de tela suspeitas.
Disponível comMalwarebytes Premium para todos os seus dispositivos e noMalwarebytes para iOS Android.




