Сеть ресторанов быстрого питания Chick-fil-A предупреждает клиентов о том, что злоумышленники взломали учетные записи участников программы лояльности, используя украденные пароли в ходе атаки по подбору учетных данных.
Компания Chick-fil-A сообщает, что в июне обнаружила подозрительную активность при входе в систему в отношении некоторых учетных записей Chick-fil-A One и начала расследование. Позже компания пришла к выводу, что в период с 17 по 19 июня 2026 года злоумышленники провели автоматизированную атаку типа «credential stuffing» на ее веб-сайт и мобильное приложение, используя имена пользователей и пароли, полученные в результате предыдущих утечек данных или из других сторонних источников. Chick-fil-A сообщает, что в ходе расследования инцидента сбросила пароли и прервала активные сессии для затронутых учетных записей.
«Кредитеннал-стаффинг» — это вид атаки, при которой злоумышленники используют пары «имя пользователя — пароль», похищенные из одного сервиса, и автоматически проверяют их на множестве других веб-сайтов и в приложениях, чтобы выяснить, где они по-прежнему действуют. Поскольку многие люди используют одни и те же пароли на разных ресурсах, злоумышленники часто получают доступ к учетным записям, даже не взламывая системы компании в традиционном смысле этого слова.
Таким образом, некоторые могут прийти к выводу, что в этой ситуации есть две стороны. С одной стороны, пользователи, которые используют одни и те же пароли на нескольких сайтах, значительно повышают вероятность успеха атак по подбору учетных данных. С другой стороны, компании также обязаны внедрять меры защиты, позволяющие выявлять и блокировать автоматизированные атаки по подбору учетных данных до того, как учетные записи будут взломаны.
Как это работает
Чтобы понять, как это работает, мы разработали типичный сценарий:
- Киберпреступники получают обширные списки утечек учетных данных из предыдущих инцидентов утечки данных, с рынков даркнета или из общедоступных дампов.
- Они используют автоматизированные инструменты для отправки этих учетных данных на конечные точки входа в популярные сервисы, такие как сайты розничных сетей, банков и программ лояльности.
- Они взламывают учетные записи, в которых учетные данные по-прежнему действительны, а затем похищают накопленные средства, личные данные или бонусы по программам лояльности либо перепродают доступ другим преступникам.
С точки зрения жертвы это может показаться утечкой данных из компании, но с технической точки зрения киберпреступники уже располагали учетными данными и смогли пополнить свою базу данных дополнительной информацией о жертвах.
Что киберпреступники знают о вас?
Воспользуйтесь бесплатной функцией сканирования цифрового следа Malwarebytes, чтобы проверить, не была ли ваша личная информация раскрыта в Интернете.
Согласно уведомлениям о нарушении безопасности, опубликованным компанией Chick-fil-A, злоумышленники, возможно, получили доступ к следующим данным:
- Имя и адрес электронной почты.
- Номер членства в программе Chick-fil-A One и номер для оплаты через мобильное приложение.
- QR-коды, привязанные к учетной записи.
- Остаток средств на счете Chick-fil-A, включая подарочные карты и бонусы.
- Последние четыре цифры номера сохраненной кредитной или дебетовой карты.
Если вы сохранили дополнительные данные в своей учетной записи Chick-fil-A One, злоумышленники также могли получить доступ к следующей информации:
- Дата рождения (месяц и день).
- Номер телефона.
- Физический адрес.
Рекомендации для посетителей Chick-fil-A
Настоящая проблема заключается в том, что за долгие годы мы разработали и внедрили систему, которая для большинства людей уже не работает должным образом: речь идет о паролях. Мы советуем людям не использовать одни и те же пароли и пользоваться менеджером паролей, чтобы отслеживать уникальные пароли для каждой учетной записи. Однако многим людям менеджеры паролей по-прежнему кажутся сложными или ненадежными. Боюсь, что то же самое может оказаться верным и в отношении парольных ключей.
Если у вас есть или вы подозреваете, что у вас была учетная запись Chick-fil-A One, вам следует принять меры, даже если вы не получили письма.
- Установите новый уникальный пароль для своей учетной записи Chick-fil-A One, который вы нигде больше не используете. А если вы использовали этот же пароль где-либо еще, смените его и в тех учетных записях.
- Если вы не можете войти в систему из-за блокировки или сброса пароля, следуйте инструкциям Chick-fil-A по восстановлению доступа.
- Включите многофакторную аутентификацию (MFA), если вы этого ещё не сделали. Chick-fil-A поддерживает MFA для учетных записей Chick-fil-A One с использованием подтверждённого номера мобильного телефона.
- Имейте в виду, что злоумышленники могут использовать утечённые данные для создания более убедительных фишинговых сообщений и мошеннических схем.
Что-то не так? Проверьте, прежде чем нажимать.
Malwarebytes Guardпоможет вам мгновенно анализировать подозрительные ссылки, тексты и скриншоты.
Доступно в составеMalwarebytes Premium для всех ваших устройств, а также вMalwarebytes для iOS Android.




