Chick-fil-A data breach affects more than 13,000 customers
Mis à jour :
Cyberattaque par bourrage d’identifiants chez Chick-fil-A
La chaîne de restauration rapide Chick-fil-A a été victime d’une campagne de « credential stuffing » (bourrage d’identifiants) entre le 17 et le 19 juin, entraînant la compromission des données personnelles de 13 322 clients.
Points clés :
- Méthode : Les attaquants ont utilisé des outils automatisés et des identifiants volés lors de fuites de données provenant de services tiers pour accéder illégalement aux comptes « Chick-fil-A One ».
- Données exposées : Noms, adresses e-mail, numéros de membre, soldes de crédits, numéros de paiement mobile, ainsi que les quatre derniers chiffres des cartes bancaires. Selon le profil, des dates de naissance, numéros de téléphone et adresses postales ont pu être consultés.
- Récurrence : Il s’agit du second incident majeur de ce type pour l’enseigne, après une attaque similaire ayant touché 71 000 clients entre fin 2022 et début 2023.
Vulnérabilités :
- Aucune CVE spécifique n’est associée, l’incident résultant de la réutilisation de mots de passe par les utilisateurs sur différents services (faiblesse liée à l’hygiène numérique des comptes).
Recommandations :
- Utilisation de mots de passe uniques : Ne jamais réutiliser les mêmes identifiants sur plusieurs plateformes.
- Gestion des accès : Chick-fil-A a imposé une déconnexion forcée des comptes touchés et a supprimé les moyens de paiement enregistrés. Les utilisateurs doivent impérativement réinitialiser leurs mots de passe.
- Authentification forte : Le déploiement et l’activation de l’authentification à deux facteurs (2FA) sont essentiels pour contrer les attaques de type credential stuffing.
