Chick-fil-An tietomurto: Mitä tapahtui

Chick-fil-A ilmoittaa asiakkaille 10 osavaltiossa, että heidän Chick-fil-A One -kanta-asiakastilinsä ovat joutuneet hyökkääjien käsiin, jotka käyttivät varastettuja kirjautumistietoja. Yhtiön mukaan tietomurto juontaa juurensa kesäkuuhun, ja se tunnistettiin niin sanottuna credential stuffing -hyökkäyksenä eikä suorana hyökkäyksenä Chick-fil-An omiin järjestelmiin. Hyökkääjät ottivat muista, asiaan liittymättömistä tietomurroista vuotaneita käyttäjätunnuksia ja salasanoja ja testasivat niitä Chick-fil-A One -tileihin. Kun asiakkaat olivat käyttäneet samaa salasanaa useilla eri sivustoilla, hyökkääjät pääsivät sisään.

Tämä erottelu on tärkeä. Chick-fil-An palvelimiin ei ole murtauduttu perinteisessä mielessä; mikään ei viittaa siihen, että yrityksen sisäinen verkko olisi vaarantunut. Sen sijaan heikko lenkki oli asiakkaiden salasanojen uudelleenkäyttö, ongelma, joka koskee lähes jokaista verkkopalvelua, jossa on kirjautumissivu. Tarkempi kuvaus hyökkäyksen kulusta löytyy aiemmasta raportistamme credential stuffing -tapauksesta, jossa kerrotaan, kuinka yritys havaitsi epätavallisen tilitoiminnan ja aloitti tutkinnan.

Mitä tietoja paljastui

Paljastuneet tiedot vaihtelevat tilikohtaisesti, mutta niihin voi sisältyä nimiä, sähköpostiosoitteita, syntymäpäiviä ja tallennetun luotto- tai pankkikortin neljä viimeistä numeroa. Chick-fil-A One -tileihin sidotut palkkiosaldot olivat myös mahdollisesti hyökkääjien saatavilla, jotka kirjautuivat sisään. Täydellisiä korttinumeroita ei ilmeisesti ole paljastunut, mikä rajoittaa muttei poista suoran talouspetoksen riskiä. Suurempi huolenaihe useimmille kohteena oleville asiakkaille on niin sanottu identiteettipalapeli: yhdistämällä nimi, sähköposti ja syntymäpäivä muista tietomurroista peräisin oleviin tietoihin rakennetaan kattavampi profiili tietojenkalastelua, tilikaappausta tai sosiaalista manipulointia varten.

Chick-fil-A on kertonut ilmoittavansa suoraan asiakkaille, joihin asia vaikuttaa, ja suosittelevansa salasanojen vaihtamista. Yhtiö on myös viitannut tehostettuun tilivalvontaan luvattoman käytön havaitsemisen jälkeen.

Miksi credential stuffing toimii yhä

Credential stuffing onnistuu, koska niin monet ihmiset käyttävät samoja salasanoja useilla tileillä. Kun yksi yritys kärsii tietomurrosta ja kirjautumistiedot vuotavat pimeään verkkoon, automatisoidut työkalut voivat nopeasti testata samoja sähköposti-salasana-yhdistelmiä kymmeniin muihin suosittuihin palveluihin, vähittäiskaupan kanta-asiakasohjelmista pankkisovelluksiin. Chick-fil-A One, jossa on tallennettuja maksutietoja ja todellista arvoa omaavia palkkiopisteitä, oli houkutteleva kohde.

Tämäntyyppinen hyökkäys on nykyään yksi yleisimmistä kuluttajien tietovuotojen syistä, juuri siksi, ettei hyökkääjiä vaadita löytämään uutta haavoittuvuutta. Riittää, että asiakkaat ovat jossain käyttäneet samaa salasanaa uudelleen. Se on vaikea ongelma yhdenkään yrityksen ratkaistavaksi yksin, minkä vuoksi tilin turvallisuus riippuu yhä enemmän yksilöllisistä tavoista, kuten uniikkien salasanojen käytöstä ja monivaiheisen todennuksen käyttöönotosta aina kun mahdollista.

Mitä tämä tarkoittaa sinulle

Jos sinulla on Chick-fil-A One -tili, erityisesti tallennettuun maksutapaan yhdistetty, suhtaudu tähän kehotuksena tarkistaa tilisi turvallisuus, älä syynä panikoida. Chick-fil-A on kertonut, ettei täydellisiä korttinumeroita ole paljastunut, ja yhtiö ilmoittaa aktiivisesti niille asiakkaille, joita asia koskee. Kuitenkin nimet, sähköpostit, syntymäpäivät ja osittaiset korttitiedot vääriin käsiin joutuessaan riittävät ruokkimaan kohdennettuja tietojenkalasteluyrityksiä. Varo sähköposteja tai tekstiviestejä, joissa viitataan Chick-fil-A-tiliisi, nimeesi tai palkkiosaldoosi ja kehotetaan napsauttamaan linkkiä tai vahvistamaan maksutiedot. Aidot yritykset pyytävät harvoin arkaluonteisia tietoja tällä tavoin.

Laajempi opetus ulottuu paljon pikaruokaketjujen kanta-asiakasohjelmia pidemmälle. Mikä tahansa tili, jolla olet käyttänyt samaa salasanaa kuin toisella sivustolla, on mahdollisesti altis samalle credential stuffing -tekniikalle riippumatta siitä, onko kyseinen yritys koskaan kärsinyt tietomurrosta.

Käytännön toimenpiteet

  • Vaihda Chick-fil-A One -salasanasi välittömästi ja tee siitä uniikki kyseiselle tilille sen sijaan, että käyttäisit samaa salasanaa kuin jossain muualla.
  • Ota käyttöön monivaiheinen todennus Chick-fil-A One -sovelluksessa, jos se on saatavilla, ja kaikissa muissa kanta-asiakas- tai maksutileissä, jotka sitä tarjoavat.
  • Käytä salasanahallintaohjelmaa luodaksesi ja tallentaaksesi uniikkeja, monimutkaisia salasanoja jokaiselle tilille ja poista houkutus käyttää samoja tunnistetietoja uudelleen.
  • Seuraa linkitettyjä maksutapoja ja tiliotteita tuntemattomien veloitusten varalta, erityisesti pienten testitapahtumien, joita hyökkääjät joskus käyttävät varastettujen korttitietojen vahvistamiseen.
  • Suhtaudu epäilevästi ei-toivottuihin sähköposteihin tai tekstiviesteihin, joissa viitataan tähän tietomurtoon, ja mene suoraan Chick-fil-An viralliseen sovellukseen tai verkkosivustolle sen sijaan, että napsauttaisit upotettuja linkkejä.

Chick-fil-An tietomurto on muistutus siitä, että salasanojen uudelleenkäyttö, ei yksittäisen yrityksen turvallisuuspuute, on edelleen yksi yleisimmistä tavoista, joilla henkilökohtaiset ja maksutiedot päätyvät vääriin käsiin. Muutaman minuutin käyttäminen nyt tilisi turvallisuuden vahvistamiseen voi estää paljon suuremman päänvaivan myöhemmin.