A cadeia de fast-food Chick-fil-A está a alertar os clientes depois de alguns atacantes terem invadido contas do programa de fidelização utilizando palavras-passe roubadas, num ataque do tipo «credential stuffing».
A Chick-fil-A afirma ter detetado atividade suspeita de início de sessão em algumas contas do Chick-fil-A One em junho e ter dado início a uma investigação. A empresa concluiu posteriormente que entidades não autorizadas lançaram um ataque automatizado do tipo «credential stuffing» contra o seu site e a sua aplicação móvel entre 17 e 19 de junho de 2026, utilizando nomes de utilizador e palavras-passe obtidos a partir de violações de dados anteriores ou de outras fontes de terceiros. A Chick-fil-A afirma que redefiniu as palavras-passe e encerrou as sessões ativas das contas afetadas enquanto investigava o incidente.
O «credential stuffing» é um ataque em que os criminosos utilizam pares de nome de utilizador e palavra-passe roubados de um serviço e os testam automaticamente em muitos outros sites e aplicações para verificar onde ainda funcionam. Como muitas pessoas reutilizam palavras-passe, os atacantes conseguem frequentemente aceder a contas sem nunca terem de invadir os sistemas da empresa no sentido tradicional.
Assim, alguns poderão concluir que há dois lados nesta questão. Por um lado, os clientes que reutilizam palavras-passe em vários sites aumentam significativamente as probabilidades de sucesso dos ataques de «credential stuffing». Por outro lado, as empresas também têm a responsabilidade de implementar medidas de proteção para detetar e bloquear ataques automatizados de «credential stuffing» antes que as contas sejam comprometidas.
Como funciona
Para compreender como funciona, criámos um cenário típico:
- Os cibercriminosos obtêm grandes listas de credenciais comprometidas a partir de fugas de dados anteriores, mercados da dark web ou arquivos públicos divulgados.
- Utilizam ferramentas automatizadas para introduzir essas credenciais em pontos de acesso de início de sessão de serviços populares, como lojas, bancos e programas de fidelização.
- Eles assumem o controlo de contas nas quais as credenciais ainda funcionam e, em seguida, subtraem o saldo armazenado, dados pessoais ou pontos de fidelidade, ou revendem o acesso a outros criminosos.
Para uma vítima, isto pode parecer uma falha de segurança da empresa, mas, tecnicamente falando, os cibercriminosos já possuíam as credenciais e conseguiram enriquecer a sua base de dados com informações adicionais sobre as vítimas.
O que os cibercriminosos sabem sobre si?
Use a verificação gratuita Digital Footprint Malwarebytes para ver se as suas informações pessoais foram expostas online.
De acordo com as notificações de violação de segurança da Chick-fil-A, os atacantes poderão ter acedido a uma combinação de:
- Nome e endereço de e-mail.
- Número de membro do Chick-fil-A One e número de pagamento móvel.
- Códigos QR associados à conta.
- O saldo de qualquer crédito da Chick-fil-A, como cartões-presente ou recompensas na conta.
- Os últimos quatro dígitos do número do cartão de crédito ou de débito guardado.
Se tiver guardado mais informações na sua conta Chick-fil-A One, os atacantes também poderão ter acedido a:
- Data de nascimento (mês e dia).
- Número de telefone.
- Endereço físico.
Conselhos para os clientes da Chick-fil-A
O verdadeiro problema é que, ao longo dos anos, concebemos e adotámos um sistema que já não funciona bem para a maioria das pessoas: as palavras-passe. Aconselhamos as pessoas a não as reutilizarem e a utilizarem um gestor de palavras-passe para manterem um registo de palavras-passe únicas para cada conta. Mas, para muitas pessoas, os gestores de palavras-passe continuam a parecer complicados ou pouco fiáveis. Receio que o mesmo possa vir a acontecer com as chaves de acesso.
Se tiver ou suspeitar que teve uma conta Chick-fil-A One, deve tomar medidas, mesmo que não tenha recebido nenhuma carta.
- Defina uma nova palavra-passe exclusiva para a sua conta Chick-fil-A One, que não utilize em mais nenhum sítio. E, caso tenha utilizado a mesma palavra-passe noutros sítios, altere-a também nessas contas.
- Se não conseguir iniciar sessão porque a sua conta foi bloqueada ou reiniciada, siga o processo de recuperação da Chick-fil-A.
- Ative a autenticação multifator (MFA), caso ainda não o tenha feito. A Chick-fil-A suporta a MFA para contas Chick-fil-A One através de um número de telemóvel verificado.
- Tenha em atenção que os atacantes podem utilizar os dados expostos para criar mensagens de phishing e esquemas fraudulentos mais convincentes.
Algo parece errado? Verifique antes de clicar.
Malwarebytes Guardajuda-o a analisar instantaneamente links, mensagens de texto e capturas de ecrã suspeitos.
Disponível comMalwarebytes Premium para todos os seus dispositivos e naMalwarebytes para iOS Android.




