Chick-fil-A、クレデンシャルスタッフィング攻撃で顧客の個人情報と決済情報が流出したデータ侵害を認める

Chick-fil-Aは、Chick-fil-A Oneロイヤルティアカウントのうち非公開の件数に影響が及んだデータ侵害を認めました。この事件は、脅威アクターが同社のウェブサイトおよびモバイルアプリに対してクレデンシャルスタッフィング攻撃を実行したことによって発生しました。

この事件は、パスワードの使い回しに伴うリスクが依然として続いていることを浮き彫りにしています。無関係な第三者のサービスで発生した侵害により流出したユーザー名とパスワードが、消費者向けプラットフォームに対して自動的に試行されるというものです。

Chick-fil-A、データ侵害を認める

侵害通知によると、不正アクセスが発生したのは2026年6月17日から6月19日にかけてです。攻撃者はChick-fil-A自体のパスワードデータベースを侵害したわけではなく、外部から入手した認証情報を使用し、大規模な自動ログイン試行によって同じ認証情報を使い回している顧客を割り出そうとしました。

Chick-fil-Aは7月13日、アクセスされたアカウントに含まれる顧客情報が流出した可能性があると判断しました。

流出した可能性のあるデータには、顧客の氏名、メールアドレス、Chick-fil-A Oneの会員番号、Mobile Payの番号、アカウントのQRコード、Chick-fil-Aのクレジットまたはギフトカードの残高、そしてリンクされたクレジットカードまたはデビットカードの下4桁が含まれます。

任意のプロフィール情報を追加していたユーザーについては、生年月日、電話番号、自宅住所も流出した可能性があります。

決済カードについては下4桁のみの流出であるため、この侵害単独でカード不提示型の不正利用に直接つながるリスクは限定的です。しかし、アカウント識別子、QRコード、ロイヤルティ残高、連絡先情報、部分的な決済情報が組み合わさることで、アカウント乗っ取りやソーシャルエンジニアリングにおいて大きなリスクが生じます。

犯罪者はこうした情報を悪用して顧客になりすましたり、説得力のあるフィッシングメールやSMSメッセージで標的にしたり、保存されているロイヤルティ特典や決済残高の不正な引き換えを試みたりする可能性があります。

Chick-fil-Aは影響を受けたアカウントの総数を公表していませんが、規制当局への通知によると、少なくともテキサス州の住民2,182人、マサチューセッツ州の住民39人が影響を受けています。

通知は、コロンビア特別区、アイオワ州、メリーランド州、ニューメキシコ州、ニューヨーク州、ノースカロライナ州、オレゴン州、ロードアイランド州、バーモント州の消費者にも送付されました。

この侵害を受け、Chick-fil-Aは影響を受けたアカウントのアクティブセッションを終了し、パスワードをリセットし、保存済みの決済方法を削除するとともに、該当する場合は不正利用された残高を復元しました。

これらの対策は、攻撃者による継続的なアクセスを遮断し、影響を受けたChick-fil-A Oneアカウント内に保存されている価値の悪用を抑えることを目的としています。

クレデンシャルスタッフィングは、攻撃者が有効ではあるものの使い回された認証情報に依存する点で、従来型のネットワーク侵入とは異なります。大量の消費者向けログインポータルを運用する組織は、自動化された認証の悪用を、重大な不正・ID保護の問題として扱うべきです。

ネットワーキング

レート制限、ボット検知、デバイスおよび行動分析、漏洩パスワードのスクリーニング、異常ログインの監視、フィッシング耐性のある多要素認証といった対策の導入が推奨されます。

影響を受けたユーザーは、直ちにChick-fil-Aのパスワードをリセットし、他では使用していないランダムに生成されたパスワードにすることをお勧めします。また、アカウント残高、注文履歴、リンクされた決済方法、ログイン通知も確認すべきです。

さらに、なりすまし行為がないかメールやSMSメッセージを注視し、他で使い回しているパスワードも変更することが推奨されます。今回の事件は、ロイヤルティプラットフォームが個人情報、決済トークン、QRコードによるアクセス、換金しやすい保存特典を兼ね備えているため、格好の標的になっていることを浮き彫りにしています。

ALERT: 20以上の政府サイトが企業や市民にマルウェアを配信していました。 攻撃に関する詳細なリサーチはこちら から確認し、自組織の露出状況をチェックしてください

翻訳元: https://gbhackers.com/chick-fil-a-confirms-data-breach-after-credential-stuffing-attack-exposes-customer-personal-and-payment-data/

ソース: gbhackers.com