Az amerikai étteremlánc megerősítette, hogy több mint 13.000 ügyféladat szivárgott ki a közelmúltban történt credential stuffing támadásokat követően. A vállalat a több államügyészséghez benyújtott adatvédelmi incidensről szóló értesítő levelekben közölte, hogy június 17. és 19. között gyanús bejelentkezési tevékenységeket észlelt bizonyos Chick-fil-A One-fiókoknál, melyeket a weboldalt és mobilalkalmazást célzó támadásokként azonosított. Az étteremlánc közleménye szerint a támadó harmadik forrásból származó azonosítókat és automatizált eszközöket használt.
Az ellopott adatok között szerepelnek nevek, e-mail címek, tagsági kártya számok, beváltható kreditek, mobilfizetési számok, valamint a hitel- vagy betéti kártya számának utolsó négy számjegye. Ezen felül hozzájuthattak még születési dátumokhoz, telefonszámokhoz és lakcímekhez, amennyiben a felhasználó ezeket az adatokat is tárolta az ellopott fiókjain. Bár a vállalat nem közölte, hogy hány személy adatait lehettek érintettek a támadásban, a maine-i főügyészséghez benyújtott beadvány szerint az incidens összesen 13 322 személyt érinthetett – írja a BleepingComputer.
A támadásra válaszul a Chick-fil-A minden érintett felhasználót kijelentkeztetett, eltávolította a fizetési módokat, helyreállította a fiókok egyenlegét, és bocsánatkérésként még egyéb extra jutalmakat is adott az áldozatoknak. Mivel a fiókok azért kerültek veszélybe, mert harmadik féltől származó szolgáltatásokból ellopott bejelentkezési adatokat használtak, az étteremlánc azt is javasolta az érintett ügyfeleknek, hogy a lehető leghamarabb változtassák meg jelszavaikat.

