Chick-fil-A уведомява клиентите за пробив на данни, позволил на атакуващи да проникнат в акаунти от програмата за лоялност, но веригата за бързо хранене не е хакната в традиционния смисъл. Вместо това компанията посочва, че инцидентът е резултат от атаки тип credential stuffing – метод, при който престъпници използват пароли, откраднати от други, несвързани пробиви, за да влязат в акаунти на съвсем различна платформа. Случаят с Chick-fil-A е ясно напомняне, че пробив на данни чрез credential stuffing може да засегне всяка компания, колкото и сигурни да са нейните собствени системи, ако клиентите използват едни и същи пароли на множество сайтове.

Какво се случи при инцидента с Chick-fil-A

Според уведомлението на Chick-fil-A до засегнатите клиенти, атакуващите са получили неоторизиран достъп до редица клиентски акаунти чрез вълна от опити за credential stuffing. Вместо да експлоатират уязвимост в собствената мрежа или база данни на Chick-fil-A, нападателите са използвали комбинации от потребителско име и парола, които вече са били разкрити другаде – вероятно от предишни пробиви в други компании – и са ги тествали срещу системата за вход на Chick-fil-A. Когато клиентите са използвали една и съща комбинация от имейл и парола на множество сайтове, тези данни са проработили, давайки на атакуващите достъп до акаунтите в програмата за лоялност.

Това е важно разграничение. Chick-fil-A не беше обект на пробив в смисъл на проникване в сървърите ѝ или директно открадване на вътрешни данни. Вместо това порталът за вход на компанията стана мишена на автоматизирана атака, която разчиташе изцяло на навиците на клиентите за паролите. Сега веригата уведомява засегнатите лица като част от задълженията си за разкриване – стъпка, която става все по-честа, тъй като компаниите в различни индустрии се сблъскват със същия тип автоматизирани опити за превземане на акаунти.

Защо credential stuffing работи, дори когато компанията не е директно хакната

Атаките credential stuffing са ефективни, защото експлоатират едно просто, широко разпространено човешко поведение: преизползването на пароли. Нападателите не е нужно да пробиват защитите на конкретна компания. Те просто вземат огромни списъци с изтекли потребителски имена и пароли, често събрани от пробиви, които нямат нищо общо с целевия бизнес, и ги пускат през автоматизирани инструменти, наречени „ботове“, които опитват масирани влизания в множество различни уебсайтове и приложения.

Тъй като толкова много хора използват една и съща парола за имейл, търговски обекти, банкиране и акаунти в програми за лоялност, дори малък процент успешни опити за вход може да се превърне в хиляди компрометирани акаунти. Една компания може да разполага със силна вътрешна сигурност, стабилно криптиране и без уязвимости в собствения си код, и въпреки това да види как клиентски акаунти биват отвлечени, просто защото идентификационните данни на тези клиенти са били разкрити някъде съвсем другаде.

Тази динамика прави credential stuffing коренно различен от традиционния пробив на данни, при който собствените системи на компанията са проникнати. Това също така прави предотвратяването му по-трудно само чрез корпоративни разходи за сигурност, тъй като слабото звено често се намира извън мрежата на самата компания – в преизползваните пароли, които стоят в главите на клиентите или в мениджърите им за пароли. Подобен урок видяхме и при бързо разпространяващи се заплахи като рансъмуера Spirals, където скоростта и автоматизацията дават предимство на атакуващите, с което традиционните защити трудно се справят.

Стъпки, които клиентите трябва да предприемат сега

Ако имате акаунт в Chick-fil-A, или изобщо в която и да е програма за лоялност, има незабавни стъпки, които си струва да предприемете. Първо, сменете паролата си за засегнатия акаунт веднага и се уверете, че новата парола е уникална, а не преизползвана от друг сайт. Второ, проверете дали сте използвали същата парола някъде другаде, включително имейл, банкови или пазарски акаунти, и ако е така, обновете я и там.

Също така е добре да прегледате активността по акаунта си за нещо необичайно, като непознати поръчки, промени в запаметените методи на плащане или осребрени точки от награди, които не сте разрешили. Ако уведомлението от Chick-fil-A включва конкретни указания или краен срок за смяна на идентификационните данни, спазването на тези инструкции своевременно намалява прозореца за възможност за атакуващите, които все още изпробват преизползвани пароли.

Изграждане на по-добра хигиена на паролите: мениджъри, уникални логини и многофакторно удостоверяване

Инцидентът с Chick-fil-A е полезен повод да одитирате по-общите си навици за пароли, а не само за този единствен акаунт. Мениджърът на пароли прави реалистично генерирането и съхраняването на уникална, сложна парола за всеки един притежаван от вас акаунт, премахвайки изкушението да преизползвате позната такава от удобство. В комбинация с многофакторно удостоверяване (MFA), където и да се предлага, дори за акаунти в програми за лоялност и търговски обекти, това създава значителна бариера срещу credential stuffing, тъй като само открадната парола няма да е достатъчна, за да влезе атакуващият.

Много хора подценяват колко ценни могат да бъдат акаунтите в програми за лоялност за нападателите. Точки от награди, запаметени данни за плащане и лична информация – всички те имат стойност за препродажба или могат да бъдат използвани за по-нататъшни измами. Да се отнасяте към тези акаунти със същата сериозност като към банков вход е умна промяна в мисленето.

Какво означава това за вас

Пробивът с Chick-fil-A всъщност не е история за провал на сигурността на Chick-fil-A. Това е история за това колко взаимосвързани са станали нашите онлайн самоличности и как пробив в една компания може да се разпростре и да засегне акаунти навсякъде другаде, ако паролите се преизползват. Дори добре защитени компании могат да открият, че техните системи за вход са мишена на credential stuffing, защото уязвимостта се крие в поведението на клиентите, а не в корпоративната инфраструктура. Всеки с акаунт в Chick-fil-A, а честно казано – с какъвто и да е онлайн акаунт, трябва да приеме това като подкана да преразгледа практиките си за пароли на всички фронтове, а не само за услугата, посочена в заглавията.

Приложими изводи:

  • Сменете паролата за акаунта си в Chick-fil-A незабавно, като използвате уникална парола, която не споделяте с друг сайт.
  • Проверете другите си акаунти за преизползвани пароли и ги обновете, като започнете от имейла, банкирането и всеки акаунт, съдържащ платежна информация.
  • Активирайте многофакторно удостоверяване навсякъде, където е налично, особено за акаунти в програми за лоялност и търговски акаунти, които съхраняват данни за плащане.
  • Помислете за мениджър на пароли, за да генерирате и съхранявате уникални идентификационни данни за всеки акаунт, който използвате.
  • Следете активността по акаунта си в Chick-fil-A за непознати поръчки или осребрявания на награди и докладвайте всичко подозрително на отдела за поддръжка на клиенти.

Атаките credential stuffing ще продължат да се насочват към популярни потребителски платформи, защото основната слабост – преизползването на пароли – е толкова широко разпространена. Отделянето на няколко минути сега, за да затвърдите навиците си за вход, може да предотврати много по-голямо главоболие по-късно.