Учетные записи программы лояльности Chick-fil-A были взломаны с использованием похищенных паролей

| 22 июля 2026 года
Вывеска «Chick-fil-A»

Сеть ресторанов быстрого питания Chick-fil-A предупреждает клиентов о том, что злоумышленники взломали учетные записи участников программы лояльности, используя украденные пароли в ходе атаки по подбору учетных данных.

Компания Chick-fil-A сообщает, что в июне обнаружила подозрительную активность при входе в систему в отношении некоторых учетных записей Chick-fil-A One и начала расследование. Позже компания пришла к выводу, что в период с 17 по 19 июня 2026 года злоумышленники провели автоматизированную атаку типа «credential stuffing» на ее веб-сайт и мобильное приложение, используя имена пользователей и пароли, полученные в результате предыдущих утечек данных или из других сторонних источников. Chick-fil-A сообщает, что в ходе расследования инцидента сбросила пароли и прервала активные сессии для затронутых учетных записей.

«Кредитеннал-стаффинг» — это вид атаки, при которой злоумышленники используют пары «имя пользователя — пароль», похищенные из одного сервиса, и автоматически проверяют их на множестве других веб-сайтов и в приложениях, чтобы выяснить, где они по-прежнему действуют. Поскольку многие люди используют одни и те же пароли на разных ресурсах, злоумышленники часто получают доступ к учетным записям, даже не взламывая системы компании в традиционном смысле этого слова.

Таким образом, некоторые могут прийти к выводу, что в этой ситуации есть две стороны. С одной стороны, пользователи, которые используют одни и те же пароли на нескольких сайтах, значительно повышают вероятность успеха атак по подбору учетных данных. С другой стороны, компании также обязаны внедрять меры защиты, позволяющие выявлять и блокировать автоматизированные атаки по подбору учетных данных до того, как учетные записи будут взломаны.

Как это работает

Чтобы понять, как это работает, мы разработали типичный сценарий:

  • Киберпреступники получают обширные списки утечек учетных данных из предыдущих инцидентов утечки данных, с рынков даркнета или из общедоступных дампов.
  • Они используют автоматизированные инструменты для отправки этих учетных данных на конечные точки входа в популярные сервисы, такие как сайты розничных сетей, банков и программ лояльности.
  • Они взламывают учетные записи, в которых учетные данные по-прежнему действительны, а затем похищают накопленные средства, личные данные или бонусы по программам лояльности либо перепродают доступ другим преступникам.

С точки зрения жертвы это может показаться утечкой данных из компании, но с технической точки зрения киберпреступники уже располагали учетными данными и смогли пополнить свою базу данных дополнительной информацией о жертвах.


Что киберпреступники знают о вас?

Воспользуйтесь бесплатной функцией сканирования цифрового следа Malwarebytes, чтобы проверить, не была ли ваша личная информация раскрыта в Интернете.

Согласно уведомлениям о нарушении безопасности, опубликованным компанией Chick-fil-A, злоумышленники, возможно, получили доступ к следующим данным:

  • Имя и адрес электронной почты.
  • Номер членства в программе Chick-fil-A One и номер для оплаты через мобильное приложение.
  • QR-коды, привязанные к учетной записи.
  • Остаток средств на счете Chick-fil-A, включая подарочные карты и бонусы.
  • Последние четыре цифры номера сохраненной кредитной или дебетовой карты.

Если вы сохранили дополнительные данные в своей учетной записи Chick-fil-A One, злоумышленники также могли получить доступ к следующей информации:

  • Дата рождения (месяц и день).
  • Номер телефона.
  • Физический адрес.

Рекомендации для посетителей Chick-fil-A

Настоящая проблема заключается в том, что за долгие годы мы разработали и внедрили систему, которая для большинства людей уже не работает должным образом: речь идет о паролях. Мы советуем людям не использовать одни и те же пароли и пользоваться менеджером паролей, чтобы отслеживать уникальные пароли для каждой учетной записи. Однако многим людям менеджеры паролей по-прежнему кажутся сложными или ненадежными. Боюсь, что то же самое может оказаться верным и в отношении парольных ключей.

Если у вас есть или вы подозреваете, что у вас была учетная запись Chick-fil-A One, вам следует принять меры, даже если вы не получили письма.

  • Установите новый уникальный пароль для своей учетной записи Chick-fil-A One, который вы нигде больше не используете. А если вы использовали этот же пароль где-либо еще, смените его и в тех учетных записях.
  • Если вы не можете войти в систему из-за блокировки или сброса пароля, следуйте инструкциям Chick-fil-A по восстановлению доступа.
  • Включите многофакторную аутентификацию (MFA), если вы этого ещё не сделали. Chick-fil-A поддерживает MFA для учетных записей Chick-fil-A One с использованием подтверждённого номера мобильного телефона.
  • Имейте в виду, что злоумышленники могут использовать утечённые данные для создания более убедительных фишинговых сообщений и мошеннических схем.

Что-то не так? Проверьте, прежде чем нажимать.  

Malwarebytes Guardпоможет вам мгновенно анализировать подозрительные ссылки, тексты и скриншоты.  

Доступно в составеMalwarebytes Premium для всех ваших устройств, а также вMalwarebytes для iOS Android.  

Попробуйте бесплатно → 

Об авторе

Питер Арнтц

Исследователь в области вредоносного ПО

12 лет подряд был MVP Microsoft в области потребительской безопасности. Владеет четырьмя языками. Пахнет богатым красным деревом и книгами в кожаных переплетах.