КИБЕРБЕЗОПАСНОСТЬ

Утечка в Chick-fil-A затронула 13,3 тысячи клиентов

13 322 клиента Chick-fil-A пострадали из-за credential stuffing: злоумышленники вошли в аккаунты лояльности и получили доступ к персональным данным.

✍️ Редакция iTech News | 25.07.2026 | ⏱ 3 мин | Источник: BleepingComputer
🚨

Chick-fil-A раскрыла новую утечку данных: после серии атак credential stuffing злоумышленники получили доступ к 13 322 аккаунтам программы лояльности Chick-fil-A One. История важна не только для ритейла и общепита: она снова показывает, что аккаунт с бонусами и привязанной оплатой давно стал такой же целью, как банковское приложение или маркетплейс.

Атаковали не серверы, а слабые пароли пользователей

По данным BleepingComputer, подозрительную активность входа Chick-fil-A зафиксировала с 17 по 19 июня 2026 года на сайте и в мобильном приложении. Компания утверждает, что злоумышленники использовали автоматизированные инструменты и учётные данные, полученные из стороннего источника.

Это классический credential stuffing: берут логины и пароли из старых утечек и массово проверяют их на популярных сервисах. Если пользователь повторно использует один и тот же пароль, атакующему не нужно ломать инфраструктуру. Достаточно попасть в учётную запись через обычную форму входа.

Какие данные попали в чужие руки

Из скомпрометированных аккаунтов могли утечь имена, адреса электронной почты, номера участника Chick-fil-A One, баланс внутреннего кредита, идентификаторы мобильной оплаты и последние четыре цифры банковской карты. Если пользователь хранил в профиле дополнительные сведения, злоумышленники также могли увидеть дату рождения, номер телефона и почтовый адрес.

Полные данные карты компания не раскрывала, и это принципиальный момент. Речь не о взломе платёжного процессинга, а о компрометации клиентских аккаунтов. Но и такого набора достаточно для фишинга, социальной инженерии и атак через службу поддержки.

Инцидент уже вышел за пределы ИБ-отдела

Общее число пострадавших Chick-fil-A не назвала в публичном заявлении, но цифра всплыла в уведомлениях регуляторам. Как пишет BleepingComputer, в документе, переданном через офис генпрокурора штата Мэн, фигурируют 13 322 пострадавших. Отдельно компания сообщила о 2 182 жителях Техаса и 39 жителях Массачусетса. Уведомления также получили жители округа Колумбия, Айовы, Мэриленда, Нью-Мексико, Нью-Йорка, Северной Каролины, Орегона, Вермонта и Род-Айленда.

Chick-fil-A принудительно разлогинила затронутые аккаунты, удалила сохранённые способы оплаты, восстановила балансы программы лояльности и начислила бонусы пострадавшим. Пользователям рекомендовали сменить пароли.

Для рынка это проблема повторяемости, а не только масштаба

Для Chick-fil-A это уже не первый такой случай. В 2023 году компания уже раскрывала волну credential stuffing-атак, которая затронула более 71 тысячи клиентов. Поэтому главный вопрос здесь не в том, много или мало 13 тысяч аккаунтов, а в том, почему та же схема снова сработала спустя несколько лет.

Для русскоязычного рынка вывод вполне прикладной: программы лояльности, сервисы доставки и мобильные кабинеты с привязанной оплатой нужно защищать как полноценные потребительские платформы, а не как «дополнение к маркетингу». Если в продукте нет жёсткого ограничения попыток входа, защиты от ботов, оценки риска логина и понятного сценария для многофакторной аутентификации, история легко повторится уже у локального игрока.

Следующий логичный шаг для всего рынка очевиден: после второй такой утечки подряд инвестировать придётся уже не в компенсационные бонусы, а в защиту входа и платёжных сценариев.

Оригинал: BleepingComputer.

Поделиться: Telegram X LinkedIn