A Chick-fil-A értesíti ügyfeleit egy adatvédelmi incidensről, amelynek során támadók fértek hozzá hűségprogram-fiókokhoz, ám a gyorsétteremláncot nem a hagyományos értelemben törték fel. A vállalat közlése szerint az eset hitelesítőadat-kitöltéses támadásokból eredt – ez olyan módszer, amelynél a bűnözők más, korábbi adatvédelmi incidensekből származó jelszavakat használnak fel arra, hogy egy teljesen más platformon lévő fiókokba jelentkezzenek be. A Chick-fil-A esete világos figyelmeztetés, hogy hitelesítőadat-kitöltéses adatvédelmi incidens bármelyik vállalattal megtörténhet, bármennyire biztonságosak is a saját rendszerei, ha az ügyfelek több webhelyen is ugyanazt a jelszót használják.

Mi történt a Chick-fil-A adatvédelmi incidensben?

A Chick-fil-A érintett ügyfeleknek küldött értesítése szerint a támadók hitelesítőadat-kitöltéses próbálkozások hullámán keresztül szereztek jogosulatlan hozzáférést számos ügyfélfiókhoz. A támadók nem a Chick-fil-A saját hálózatában vagy adatbázisában lévő sebezhetőséget használtak ki, hanem olyan felhasználónév-jelszó kombinációkat, amelyek máshol már napvilágra kerültek – valószínűleg más vállalatok korábbi incidenseiből –, és ezeket tesztelték a Chick-fil-A belépési rendszerén. Amikor az ügyfelek több webhelyen is ugyanazt az e-mail–jelszó párost használták, azok a hitelesítő adatok működtek, és a támadók bejutottak a hűségprogram-fiókokba.

Ez egy fontos különbség. A Chick-fil-A-t nem abban az értelemben törték fel, hogy a szervereibe hatoltak volna be, vagy közvetlenül loptak volna belső adatokat. Ehelyett a vállalat bejelentkezési portálja egy automatizált támadás célpontjává vált, amely teljes mértékben az ügyfelek saját jelszóhasználati szokásaira épült. A lánc most az érintettek értesítését végzi, eleget téve a bejelentési kötelezettségnek – ez a lépés egyre gyakoribbá válik, ahogy az iparágak szembesülnek az automatizált fiókátvételi kísérletek ugyanazzal a típusával.

Miért sikeres a hitelesítőadat-kitöltés akkor is, ha magát a vállalatot nem közvetlenül támadják?

A hitelesítőadat-kitöltéses támadások azért hatékonyak, mert egy egyszerű, széles körben elterjedt emberi viselkedést használnak ki: a jelszavak újrafelhasználását. A támadóknak nem kell áttörniük egy adott vállalat védelmét. Egyszerűen hatalmas listákat vesznek a kiszivárgott felhasználónevekről és jelszavakról – amelyeket gyakran olyan incidensekből szereznek, amelyeknek semmi közük a célba vett céghez –, és automatizált eszközökön, úgynevezett „botokon” keresztül tömegesen próbálják meg a bejelentkezést számos különböző webhelyen és alkalmazásban.

Mivel olyan sokan használják ugyanazt a jelszót az e-mailes, a kereskedelmi, a banki és a hűségprogram-fiókokban, a sikeres bejelentkezési kísérletek akár csekély százaléka is több ezer feltört fiókot eredményezhet. Egy vállalat rendelkezhet erős belső biztonsággal, robusztus titkosítással, és a saját kódjában semmilyen sebezhetőség nem lehet, mégis eltéríthetik az ügyfélfiókokat, pusztán azért, mert az adott ügyfelek hitelesítő adatai egy teljesen más helyen szivárogtak ki.

Ez a dinamika alapvetően megkülönbözteti a hitelesítőadat-kitöltést egy hagyományos adatvédelmi incidenstől, ahol a vállalat saját rendszereibe hatolnak be. Emiatt pusztán vállalati biztonsági költésekkel nehezebb megelőzni, hiszen a gyenge láncszem gyakran a vállalat saját hálózatán kívül található – az ügyfelek fejében vagy a jelszókezelőikben tárolt, újrafelhasznált jelszavakban. Hasonló tanulsággal szolgál, mint amit olyan gyorsan terjedő fenyegetéseknél láttunk, mint a Spirals zsarolóvírus, ahol a gyorsaság és az automatizálás olyan előnyt ad a támadóknak, amellyel a hagyományos védelmek nehezen lépést tarthatnak.

Milyen lépéseket tegyenek most az ügyfelek?

Ha van Chick-fil-A-fiókja, vagy tulajdonképpen bármilyen hűségprogram-fiókja, érdemes azonnal megtennie bizonyos lépéseket. Először is, azonnal változtassa meg a jelszavát az érintett fiókban, és győződjön meg róla, hogy az új jelszó egyedi, nem használja máshol. Másodszor, ellenőrizze, hogy használta-e ugyanazt a jelszót máshol is – beleértve az e-mailes, banki vagy vásárlási fiókokat –, és ha igen, ott is frissítse.

Érdemes átnéznie a fióktevékenységet is bármilyen szokatlan dolog után, például ismeretlen rendelések, a mentett fizetési módok módosítása vagy olyan hűségpont-beváltás, amelyet nem Ön indított. Ha a Chick-fil-A értesítése konkrét útmutatást vagy határidőt tartalmazott a hitelesítő adatok alaphelyzetbe állítására, akkor ezen utasítások haladéktalan követése csökkenti a támadók lehetőségét, akik még mindig újrafelhasznált jelszavakat kutatnak.

Jobb jelszóhigiénia kialakítása: jelszókezelők, egyedi bejelentkezések és MFA

A Chick-fil-A esete hasznos lökést adhat ahhoz, hogy átvizsgálja szélesebb jelszóhasználati szokásait, nem csak ennél az egy fióknál. Egy jelszókezelővel reálisan megvalósítható, hogy minden egyes fiókjához egyedi, összetett jelszót állítson elő és tároljon, megszüntetve a kísértést, hogy a kényelem kedvéért egy ismerős jelszót használjon újra. Ha ezt többtényezős hitelesítéssel (MFA) kombinálja mindenhol, ahol elérhető – akár hűség- és kereskedelmi fiókoknál is –, az érdemi akadályt képez a hitelesítőadat-kitöltéssel szemben, hiszen egy ellopott jelszó önmagában nem lesz elég ahhoz, hogy a támadó bejusson.

Sokan alábecsülik, milyen értékesek lehetnek a hűségfiókok a támadók számára. A hűségpontok, a mentett fizetési adatok és a személyes információk mind viszonteladási értékkel bírnak, vagy további csalásokra használhatók. Ha ezeket a fiókokat ugyanolyan komolyan kezeljük, mint egy banki bejelentkezést, az okos gondolkodásmódbeli váltás.

Mit jelent ez Önnek?

A Chick-fil-A incidense valójában nem arról szól, hogy a Chick-fil-A biztonsága hibázott. Hanem arról, hogy az online identitásaink mennyire összekapcsolódtak, és hogy egy vállalatnál bekövetkező incidens hogyan terjedhet tovább, és érinthet más fiókokat mindenhol, ha a jelszavakat újrafelhasználják. Még a jól védett cégek is azt tapasztalhatják, hogy a bejelentkezési rendszereiket hitelesítőadat-kitöltéses támadásokkal célozzák meg, mivel a sebezhetőség az ügyfél viselkedésében, nem pedig a vállalati infrastruktúrában rejlik. Bárki, akinek van Chick-fil-A-fiókja – vagy őszintén szólva bármilyen online fiókja –, tekintse ezt egy löketnek arra, hogy felülvizsgálja jelszóhasználati gyakorlatát a teljes palettán, ne csak a hírekben szereplő egyetlen szolgáltatásnál.

Megvalósítható teendők:

  • Azonnal állítsa vissza Chick-fil-A-fiókjának jelszavát, és olyan egyedi jelszót használjon, amelyet semmilyen más webhellyel nem oszt meg.
  • Ellenőrizze a többi fiókját újrafelhasznált jelszavak után, és frissítse azokat, kezdve az e-mailekkel, a banki fiókokkal és minden olyan fiókkal, amely fizetési információkat tartalmaz.
  • Engedélyezze a többtényezős hitelesítést mindenhol, ahol elérhető, különösen azoknál a hűség- és kiskereskedelmi fiókoknál, amelyek fizetési adatokat tárolnak.
  • Fontolja meg egy jelszókezelő használatát, amely egyedi hitelesítő adatokat állít elő és tárol minden egyes fiókjához.
  • Figyelje Chick-fil-A-fiókjának tevékenységét ismeretlen rendelések vagy hűségpont-beváltások szempontjából, és jelentsen minden gyanúsat az ügyfélszolgálatnak.

A hitelesítőadat-kitöltéses támadások továbbra is célba vesznek népszerű fogyasztói platformokat, mert a mögöttes gyengeség, a jelszavak újrafelhasználása, rendkívül elterjedt. Ha most szán néhány percet bejelentkezési szokásainak megerősítésére, azzal később sokkal nagyobb fejfájást előzhet meg.