Chick-fil-A 在凭证填充攻击后披露数据泄露事件

美国快餐连锁店 Chick-fil-A 正在通知数量不详的客户,他们的账户在最近一波凭证填充攻击中被黑后,发生了数据泄露事件。
Chick-fil-A 自称是美国第三大快餐服务公司,运营着超过 3,000 家餐厅的网络,并在美国、加拿大、波多黎各、英国和新加坡提供餐饮服务。
该公司在发送给受影响个人并提交给多个总检察长办公室的数据泄露通知信中透露,它在识别出某些 Chick-fil-A One 账户的异常登录活动后发现了这些攻击。
正如 Chick-fil-A 在调查该事件时发现的,攻击者在 6 月份将目标对准了 Chick-fil-A 的网站和移动应用。
“经过仔细调查,我们确定,未经授权的第三方于 2026 年 6 月 17 日至 6 月 19 日期间,使用从第三方来源获取的账户凭据(例如电子邮件地址和密码)对我们的网站和移动应用程序发起了自动化攻击,”该公司表示。”根据我们的调查,我们于 2026 年 7 月 13 日确定,未经授权的第三方可能已访问了您 Chick-fil-A One 账户中的信息。”
泄露中暴露的信息包括客户姓名、电子邮件地址、Chick-fil-A One 会员编号和移动支付号码、QR 码、Chick-fil-A 积分金额以及信用卡/借记卡号码的后四位。此外,如果存储在受入侵的账户中,攻击者可能还获取了出生日期、电话号码和地址。
虽然 Chick-fil-A 未透露在 6 月的凭证填充攻击中有多少客户的账户被入侵,但该公司告诉德克萨斯州总检察长,由此产生的数据泄露影响了 2182 名德克萨斯州居民。Chick-fil-A 还向爱荷华州、哥伦比亚特区、马里兰州、马萨诸塞州、新墨西哥州、纽约州、北卡罗来纳州、俄勒冈州、佛蒙特州和罗德岛州的居民发送了数据泄露通知信。
在凭证填充攻击中,攻击者使用自动化工具利用窃取的用户名/密码对来入侵用户账户,这种策略在跨多个平台重复使用凭据时尤其有效。最终目标是在接管账户后窃取个人和财务信息,这些信息随后可以出售给其他网络犯罪分子,或用于身份盗窃和其他恶意目的。
作为对该事件的回应,Chick-fil-A 已注销所有受影响的账户、移除支付方式、恢复 Chick-fil-A One 账户余额,并向受影响的账户添加奖励积分作为道歉。由于账户是使用窃取的凭据被入侵的,该快餐连锁店还建议受影响的用户尽快更改密码。
当 BleepingComputer 于周二联系 Chick-fil-A 发言人询问有多少客户账户在攻击中被入侵时,该发言人未立即回应置评。
Chick-fil-A 还在 2023 年 3 月确认,在 2022 年 12 月至 2023 年 2 月期间的一波类似的凭证填充攻击中,威胁行为者入侵了超过 71,000 名客户的账户,访问了个人信息并使用了存储的奖励积分余额。


消息来源:bleepingcomputer.com

本文由 HackerNews.cc 翻译整理,封面来源于网络;

© 版权声明
THE END
你的支持是我们在网空安全路上的驱动力!
点赞5 分享