De Amerikaanse fastfoodketen Chick-fil-A heeft een datalek bekendgemaakt nadat een onbekend aantal klantaccounts werd gehackt tijdens een reeks credential stuffing-aanvallen. Het bedrijf ontdekte verdachte inlogpogingen op bepaalde Chick-fil-A One-accounts en waarschuwde getroffen klanten via datalekmeldingen, die ook zijn ingediend bij verschillende procureurs-generaal.
De aanvallen vonden plaats tussen 17 en 19 juni 2026 en betroffen zowel de website als de mobiele app van Chick-fil-A. Hierbij maakten onbevoegden gebruik van geautomatiseerde tools en gestolen accountgegevens, zoals e-mailadressen en wachtwoorden, die afkomstig waren van een externe bron. Op 13 juli concludeerde het bedrijf dat de aanvallers mogelijk toegang hadden gekregen tot informatie binnen de Chick-fil-A One-accounts van klanten, waaronder namen, e-mailadressen, lidmaatschaps- en mobiele betaalnummers, QR-codes, het tegoed aan Chick-fil-A-krediet en de laatste vier cijfers van creditcard- of betaalpasnummers. Daarnaast konden ook geboortedata, telefoonnummers en adressen zijn ingezien als deze in de accounts waren opgeslagen, zoals blijkt uit de officiële melding.
Hoewel Chick-fil-A niet exact heeft aangegeven hoeveel accounts zijn getroffen, meldde het bedrijf aan de procureur-generaal van Texas dat het datalek 2182 Texanen raakt. Ook ontvingen inwoners van onder meer Iowa, Maryland, Massachusetts, New York en andere staten een waarschuwing. Credential stuffing is een aanvalsmethode waarbij geautomatiseerde systemen gestolen gebruikersnaam-wachtwoordcombinaties gebruiken om in te breken op accounts, vooral effectief wanneer gebruikers dezelfde inloggegevens op meerdere platforms hergebruiken.
Als reactie op het incident heeft Chick-fil-A alle getroffen accounts uitgelogd, betaalmethoden verwijderd, accounttegoeden hersteld en extra beloningen toegevoegd. Klanten worden geadviseerd hun wachtwoorden zo snel mogelijk te wijzigen om verdere risico’s te beperken. Eerder, tussen december 2022 en februari 2023, werd Chick-fil-A ook al slachtoffer van vergelijkbare credential stuffing-aanvallen waarbij persoonlijke gegevens en beloningssaldi van meer dan 71.000 klanten werden misbruikt.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *