Chick-fil-Aのデータ侵害、クレデンシャルスタッフィング攻撃が原因と判明

eSecurity Planet のコンテンツおよび製品推奨は、編集上の独立性を保っています。パートナーへのリンクをクリックすることで、当社が収益を得る場合があります。 詳細はこちら

Chick-fil-Aは、使い回されたパスワードを悪用したクレデンシャルスタッフィング攻撃によって顧客のロイヤリティアカウントが侵害されたとして、顧客への通知を行っています。

「今回のChick-fil-Aの侵害は、サイバー犯罪者が銀行や政府機関だけを狙っているわけではなく、消費者がパスワードを使い回している場所ならどこにでも標的を広げていることを如実に示しています」と、Huntressのセキュリティ運用シニアマネージャーであるDray Agha氏はeSecurityPlanetへのメールでコメントしています。

Agha氏はさらに、「ファストフードや小売業界のアプリは、保存された決済データやロイヤリティ特典が詰まった魅力的な宝の山です」と付け加えています。

Chick-fil-Aの事案から見える重要ポイント

  • クレデンシャルスタッフィング攻撃は、ソフトウェアの脆弱性を突いたのではなく、窃取された認証情報を悪用してChick-fil-Aの顧客ロイヤリティアカウントを侵害しました。
  • 流出した可能性がある情報には、顧客の連絡先情報、ロイヤリティアカウント情報、決済データ、および該当アカウントに保存されていたその他の個人情報が含まれます。
  • パスワードの使い回しにより攻撃者が正規ユーザーになりすまして認証を突破できてしまうため、クレデンシャルスタッフィングは依然としてアカウント乗っ取りの主要な手口となっています。
  • 強固な認証、ボット検知、継続的なアイデンティティ監視は、クレデンシャルスタッフィングやアカウント乗っ取り攻撃のリスク低減に役立ちます。

攻撃者が窃取した認証情報でChick-fil-Aアカウントに侵入した手口 

同社の侵害通知によると、2026年6月にChick-fil-Aのウェブサイトとモバイルアプリを標的とした自動化クレデンシャルスタッフィングキャンペーンが行われました。

不審なログイン活動を調査した結果、Chick-fil-Aは7月に、窃取された認証情報を使ってChick-fil-A Oneアカウントへのログインに成功した何者かが、顧客情報にアクセスした可能性があると判断しました。

流出した可能性がある情報には、顧客の氏名、メールアドレス、Chick-fil-A Oneの会員番号、モバイル決済番号、QRコード、アカウントのクレジット残高、決済カードの下4桁が含まれます。

顧客が追加のプロフィール情報を保存していた場合、攻撃者は生年月日、電話番号、郵送先住所にもアクセスした可能性があります。

本記事の公開時点で、Chick-fil-Aは影響を受けた顧客の総数を公表していません。

ただし、複数の州司法長官への届け出によると、少なくともテキサス州の住民2,182人とマサチューセッツ州の住民39人が今回の事案の影響を受けており、他にも少なくとも6つの州の顧客に通知書が送付されています。

クレデンシャルスタッフィングが依然としてアカウント乗っ取りの脅威であり続ける理由 

クレデンシャルスタッフィングとは、攻撃者が自動化ツールを使い、窃取した大量のユーザー名とパスワードの組み合わせをオンラインサービスに対して片っ端から試すアカウント乗っ取り手法です。

多くのユーザーが複数のウェブサイトでパスワードを使い回し続けているため、たった一組の流出した認証情報だけで、無関係な多数のアカウントにアクセスできてしまうことがよくあります。

攻撃者はいったん認証を突破すると、正規ユーザーと同じ権限を引き継ぐことになり、個人情報や保存された決済情報、ロイヤリティ特典、その他のアカウントデータにアクセスできてしまいます。

今回の事案は、顧客向けのデジタルプラットフォームを保護する上で、強固な認証、認証情報の適切な管理、継続的な監視がいかに不可欠であるかを浮き彫りにしています。

クレデンシャルスタッフィングとアカウント乗っ取りのリスクを低減する方法 

組織が顧客向けデジタルサービスを拡大するにつれ、ユーザーIDを保護するには、強固な認証と継続的な監視を組み合わせた多層的なアプローチが求められます。

  • フィッシング耐性のある多要素認証(MFA)やパスキーを、可能な限り顧客・従業員双方のアカウントに義務付ける
  • 強固かつ一意なパスワードの徹底によるパスワード使い回しの防止パスワードマネージャーの利用、新規パスワードを既知の流出認証情報データベースと照合するスクリーニング
  • 自動化されたログイン試行の検知とブロックを、ボット管理、レート制限、CAPTCHA、適応型認証制御を用いて実施
  • 認証活動の監視により、不審なログイン挙動、見慣れないデバイス、物理的に不可能な移動といったアカウント侵害の兆候を捉える
  • デバイスフィンガープリンティングと脅威インテリジェンスを活用し、悪意ある発信元からの高リスクなログイン試行を特定・ブロック
  • 追加の本人確認を義務付けることで、機密性の高いアカウント情報へのアクセスや、保存済み決済方法の変更を制限
  • インシデント対応計画をテストし、アカウント乗っ取りのシナリオを想定した検知、顧客通知、認証情報の復旧、対応手順を検証

これらの対策を組み合わせることで、組織はクレデンシャルスタッフィング攻撃による全体的なリスクを低減できます。

結論

今回のChick-fil-Aの事案は、アイデンティティに対する攻撃がCVE(脆弱性)ではなく、侵害された認証情報に起因することが多いという事実を改めて示しています。

顧客向けデジタルサービスが拡大を続ける中、強固な認証、アカウント乗っ取りの検知、継続的なアイデンティティ監視は、ビジネスリスクの低減と顧客の信頼を守る上で依然として不可欠です。

アイデンティティが最新のIT環境全体にわたる新たな制御基盤へと進化する中、ゼロトラストは、セッションを通じてユーザー、デバイス、アクセス要求を継続的に検証することで、組織のリスク低減を支援します。 

翻訳元: https://www.esecurityplanet.com/threats/chick-fil-a-data-breach-linked-to-credential-stuffing-attack/

ソース: esecurityplanet.com