Утечка данных в Chick-fil-A затронула более 13 000 клиентов
Популярная сеть ресторанов быстрого питания Chick-fil-A подтвердила, что аккаунты программы лояльности более 13 000 клиентов были скомпрометированы. Злоумышленники получили доступ, используя пароли из других утечек.
Что произошло
Chick-fil-A, одна из крупнейших сетей ресторанов быстрого питания в Америке, оказалась в центре внимания из-за нового инцидента в области кибербезопасности, затронувшего десятки тысяч ее клиентов. Компания официально подтвердила, что 13 322 аккаунта программы лояльности Chick-fil-A One были скомпрометированы в результате серии атак типа "credential stuffing" (подстановка учетных данных). Согласно заявлению, атаки произошли в период с 17 по 19 июня. Компания обнаружила инцидент после выявления подозрительной активности при входе в определенные учетные записи через свой веб-сайт и мобильное приложение.
Это не первая крупная кибератака, с которой столкнулась Chick-fil-A. В марте 2023 года компания сообщила, что личная информация более 71 000 клиентов была украдена в результате аналогичной волны атак с подстановкой учетных данных. Та атака, произошедшая в период с декабря 2022 по февраль 2023 года, продемонстрировала, насколько серьезным испытаниям подвергается киберзащита компании. Последний инцидент еще раз показывает, что злоумышленники продолжают нацеливаться на популярные бренды и их программы лояльности. Такие программы являются привлекательными целями для киберпреступников, поскольку они часто содержат ценные активы, такие как данные кредитных карт, личная информация и баллы, которые можно потратить. Постоянный поток Новостей об утечках данных напоминает пользователям о необходимости более серьезно относиться к своей цифровой безопасности.
Какие данные были скомпрометированы
Злоумышленники получили доступ к широкому спектру конфиденциальной информации через взломанные аккаунты. Согласно заявлению Chick-fil-A и документам, поданным в прокуратуры различных штатов, утечка затронула следующие данные:
- Полное имя и фамилия: Основная информация, которая может быть использована для идентификации клиентов.
- Адреса электронной почты: Критически важные данные для будущих фишинговых атак и других мошеннических действий.
- Номер участника программы Chick-fil-A One: Уникальный идентификатор учетной записи.
- Кредитный баланс Chick-fil-A: Сумма накопленных и доступных для траты баллов или денег на счетах.
- Номер для мобильных платежей: Номер, связанный с платежами, совершаемыми через приложение.
- Последние четыре цифры кредитной/дебетовой карты: Хотя это не полный номер карты, эта информация может быть использована в сочетании с другими данными для атак с использованием социальной инженерии.
Кроме того, отмечается, что если пользователи сохраняли в своих профилях такую информацию, как дата рождения, номер телефона и домашний/рабочий адрес, злоумышленники также могли получить к ней доступ. Совокупность этих данных создает благодатную почву для кражи личных данных и целевого мошенничества.
Как произошла атака
В Chick-fil-A заявили, что атака была осуществлена с использованием метода "credential stuffing". Это очень распространенный и, к сожалению, эффективный тип атак в мире кибербезопасности. При этом методе злоумышленники не взламывают системы Chick-fil-A напрямую. Вместо этого они используют огромные списки комбинаций имен пользователей и паролей, украденных в ходе предыдущих крупных утечек данных (например, с другой социальной сети, сайта электронной коммерции или форума).
Злоумышленники берут эти списки и с помощью автоматизированного программного обеспечения (ботов) пробуют их на веб-сайте или в мобильном приложении Chick-fil-A. Успех атаки полностью зависит от привычки пользователей использовать один и тот же пароль на нескольких платформах. Если пользователь использовал для своего аккаунта в Chick-fil-A пароль, который был скомпрометирован на другом сайте, боты находят это совпадение и получают несанкционированный доступ к аккаунту. Компания подтвердила этот метод, подчеркнув, что учетные данные, использованные злоумышленниками, были "получены из стороннего источника". Эта ситуация еще раз подчеркивает, насколько жизненно важно использовать надежные и уникальные пароли для каждой платформы.
Кто пострадал
Согласно документам, предоставленным Генеральной прокуратурой штата Мэн, от утечки данных пострадали в общей сложности 13 322 человека. Компания также предоставила информацию о количестве пострадавших пользователей в разных штатах. Например, сообщалось, что в Техасе были скомпрометированы данные 2 182 клиентов, а в Массачусетсе — 39. Chick-fil-A также разослала уведомительные письма пострадавшим клиентам, проживающим в таких штатах, как округ Колумбия, Айова, Мэриленд, Нью-Мексико, Нью-Йорк, Северная Каролина, Орегон, Вермонт и Род-Айленд.
Пострадавшими от атаки являются клиенты, которые являются участниками программы лояльности Chick-fil-A One и повторно использовали свои пароли на других платформах. Если вы являетесь участником этой программы и подозреваете, что ваш пароль может быть небезопасным, вы можете использовать инструмент для Поиска утечки данных, чтобы проверить, были ли скомпрометированы ваши данные.
Что вы можете сделать
Если вы являетесь клиентом Chick-fil-A или получили уведомление о том, что вы пострадали от этого инцидента, вам следует предпринять несколько шагов для защиты своей учетной записи и личной информации:
- Немедленно смените пароль: Первое, что вам следует сделать, — это сменить пароль от вашего аккаунта в Chick-fil-A. Убедитесь, что ваш новый пароль надежный, сложный и уникальный — такой, который вы никогда раньше нигде не использовали.
- Прекратите повторное использование паролей: Если вы использовали тот же пароль для Chick-fil-A в других сервисах, таких как электронная почта, социальные сети или банковские приложения, немедленно смените пароли и там. Компрометация одного аккаунта может привести к эффекту домино, затронув и другие.
- Включите двухфакторную аутентификацию (2FA): Активируйте 2FA на всех сервисах, где это возможно. Это дополнительный уровень безопасности, который помешает злоумышленнику получить доступ к вашему аккаунту, даже если у него есть ваш пароль.
- Следите за своими счетами: Регулярно проверяйте баланс своего счета в Chick-fil-A и выписки по банковским/кредитным картам на предмет подозрительных транзакций.
- Остерегайтесь фишинговых атак: Злоумышленники могут использовать ваш украденный адрес электронной почты и имя для отправки вам убедительных поддельных писем. Прежде чем переходить по ссылкам в письмах, которые якобы пришли от Chick-fil-A и требуют срочной смены пароля или обещают вознаграждение, внимательно проверьте адрес отправителя.
Что говорит компания
Chick-fil-A объявила, что приняла ряд мер после обнаружения инцидента. В заявлении для BleepingComputer компания сообщила: "Недавно мы выявили инцидент безопасности, который мог затронуть ограниченное число аккаунтов программы лояльности Chick-fil-A One. Обнаружив проблему, мы предприняли немедленные шаги для устранения, защиты и восстановления аккаунтов, и мы напрямую связываемся со всеми клиентами, которые могли пострадать".
Конкретные шаги, предпринятые компанией, включают:
- Все затронутые аккаунты были автоматически разлогинены.
- Сохраненные в аккаунтах способы оплаты были удалены.
- Все балансы и баллы на счетах Chick-fil-A One, которые были неправомерно потрачены во время атаки, были восстановлены.
- В качестве извинения на пострадавшие аккаунты были начислены дополнительные вознаграждения.
Кроме того, компания заявила, что основной причиной атаки стало повторное использование паролей, украденных из других сервисов, и посоветовала всем пострадавшим клиентам как можно скорее сменить свои пароли.
Источник
Этот контент создан с помощью искусственного интеллекта через наше приложение Argus Flow. Мы постоянно работаем над улучшением Argus Flow; если вы обнаружите ошибки перевода, неверные источники или непроверенную информацию, вы можете сообщить об этом, нажав на кнопку ниже. Благодарим за обратную связь.