Chick-fil-A treft klanten voor tweede keer met datalek via credential stuffing

Aanvallers braken met gestolen inloggegevens van elders in op accounts van de Amerikaanse fastfoodketen. Klantnummers, betaalgegevens en QR-codes voor mobiel betalen lagen open.

De Amerikaanse fastfoodketen Chick-fil-A meldt een datalek nadat aanvallers tussen 17 en 19 juni met gestolen inloggegevens toegang kregen tot klantaccounts op de website en app. Het bedrijf ontdekte de aanval pas op 13 juli en stuurde deze week, op 22 juli, meldingen naar getroffen klanten.

De methode heet credential stuffing: aanvallers proberen massaal combinaties van gebruikersnaam en wachtwoord uit die uit eerdere lekken bij héél andere diensten zijn buitgemaakt. Omdat veel mensen wachtwoorden hergebruiken, werkt een deel van die combinaties ook bij Chick-fil-A.

Bekend zijn tot dusver 2.182 getroffen klanten in Texas en 39 in Massachusetts; ook inwoners van onder meer Iowa, Maryland, New York en North Carolina kregen een melding. Het exacte totaal aantal slachtoffers heeft het bedrijf niet vrijgegeven. Wat mogelijk is ingezien: namen en e-mailadressen, lidmaatschapsnummers van het Chick-fil-A One-programma, mobiele betaalnummers en bijbehorende QR-codes, tegoedbedragen en de laatste vier cijfers van betaalkaarten. Bij accounts waar dat was opgeslagen, mogelijk ook geboortedata, telefoonnummers en adressen.

Chick-fil-A loggde alle betrokken accounts uit, verwijderde opgeslagen betaalmethoden, herstelde tegoeden en gaf gedupeerden extra spaarpunten als compensatie. Klanten wordt geadviseerd hun wachtwoord meteen te wijzigen.

Het is niet de eerste keer: in 2023 troffen credential-stuffingaanvallen tussen december 2022 en februari 2023 al ruim 71.000 klantaccounts bij de keten. Twee vergelijkbare incidenten binnen drie jaar bij hetzelfde bedrijf is opvallend — en een herinnering dat éénmalig wachtwoorden resetten na een lek niet voldoende is als het onderliggende probleem, hergebruikte wachtwoorden, bij de klant blijft bestaan. Gebruik je hetzelfde wachtwoord bij meerdere diensten, dan is dit een goed moment om over te stappen op een wachtwoordmanager met unieke wachtwoorden per account.

Bron: BleepingComputer

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.