Утечка данных Chick-fil-A: что произошло

Chick-fil-A уведомляет клиентов в 10 штатах о том, что к их аккаунтам программы лояльности Chick-fil-A One получили доступ злоумышленники, использовавшие украденные учётные данные. По данным компании, утечка восходит к июню и была выявлена благодаря так называемому подбору учётных данных (credential stuffing), а не прямому взлому собственных систем Chick-fil-A. Злоумышленники брали имена пользователей и пароли, утекшие из других, не связанных между собой утечек, и проверяли их на аккаунтах Chick-fil-A One. Там, где клиенты использовали один и тот же пароль на нескольких сайтах, злоумышленники получали доступ.

Это различие имеет значение. Серверы Chick-fil-A не были взломаны в традиционном смысле; нет никаких признаков компрометации внутренней сети компании. Слабым звеном стало повторное использование паролей клиентами — проблема, затрагивающая практически каждый онлайн-сервис со страницей входа. Чтобы подробнее узнать, как развивалась атака, наш предыдущий материал об инциденте с подстановкой учётных данных рассказывает о том, как компания обнаружила необычную активность в аккаунтах и начала расследование.

Какая информация была раскрыта

Раскрытые данные различаются в зависимости от аккаунта, но могут включать имена, адреса электронной почты, даты рождения и последние четыре цифры сохранённой кредитной или дебетовой карты. Балансы вознаграждений, привязанные к аккаунтам Chick-fil-A One, также потенциально могли быть доступны вошедшим злоумышленникам. Полные номера карт, судя по всему, раскрыты не были, что ограничивает, но не исключает риск прямого финансового мошенничества. Большее беспокойство для большинства пострадавших вызывает так называемое составление идентификационного пазла: объединение имени, электронной почты и даты рождения с данными из других утечек для создания более полного профиля, используемого для фишинга, захвата аккаунтов или социальной инженерии.

Chick-fil-A заявила, что напрямую уведомляет затронутых клиентов и рекомендует сменить пароль. Компания также отметила усиленный мониторинг аккаунтов после обнаружения несанкционированного доступа.

Почему подстановка учётных данных продолжает работать

Подстановка учётных данных успешна, потому что многие люди повторно используют пароли для разных аккаунтов. Когда одна компания страдает от утечки, и учётные данные попадают в даркнет, автоматизированные инструменты могут быстро проверить те же комбинации email и пароля на десятках других популярных сервисов — от программ лояльности розничных сетей до банковских приложений. Chick-fil-A One с сохранёнными способами оплаты и баллами вознаграждений, имеющими реальную ценность, стал привлекательной целью.

Этот тип атаки сегодня является одной из самых распространённых причин раскрытия потребительских данных именно потому, что он не требует от злоумышленников находить новую уязвимость. Достаточно лишь того, чтобы какой-нибудь клиент где-то повторно использовал пароль. Это проблема, которую трудно решить одной компании самостоятельно, поэтому безопасность аккаунтов всё чаще зависит от личных привычек — использования уникальных паролей и включения многофакторной аутентификации везде, где она предлагается.

Что это значит для вас

Если у вас есть аккаунт Chick-fil-A One, особенно привязанный к сохранённому способу оплаты, воспринимайте это как повод проверить безопасность своего аккаунта, а не как повод для паники. Chick-fil-A заявила, что полные номера карт не были раскрыты, и компания активно уведомляет пострадавших клиентов, но попадание имён, email, дат рождения и части данных карты в чужие руки достаточно для подпитки целенаправленных фишинговых попыток. Остерегайтесь писем или сообщений, которые ссылаются на ваш аккаунт Chick-fil-A, имя или баланс вознаграждений и предлагают перейти по ссылке или подтвердить платёжную информацию. Надёжные компании редко запрашивают конфиденциальные данные подобным образом.

Более общий урок выходит далеко за рамки программ лояльности быстрого питания. Любой аккаунт, для которого вы использовали пароль с другого сайта, потенциально уязвим для той же техники подстановки учётных данных, независимо от того, была ли когда-либо взломана сама эта компания.

Практические выводы

  • Немедленно смените пароль от Chick-fil-A One и сделайте его уникальным для этого аккаунта, а не используйте пароль от других сервисов.
  • Включите многофакторную аутентификацию в приложении Chick-fil-A One, если она доступна, а также в любых других аккаунтах лояльности или платёжных сервисах, где она предлагается.
  • Используйте менеджер паролей для генерации и хранения уникальных сложных паролей для каждого аккаунта, чтобы исключить соблазн повторного использования учётных данных.
  • Отслеживайте привязанные способы оплаты и банковские выписки на предмет незнакомых транзакций, особенно небольших тестовых списаний, которые злоумышленники иногда используют для проверки украденных данных карт.
  • Скептически относитесь к нежелательным письмам или сообщениям, упоминающим эту утечку, и переходите напрямую в официальное приложение или на сайт Chick-fil-A, а не нажимайте на встроенные ссылки.

Утечка данных Chick-fil-A служит напоминанием о том, что повторное использование паролей, а не единичный сбой безопасности компании, остаётся одним из самых распространённых способов, с помощью которых личные и платёжные данные попадают в чужие руки. Потратив несколько минут сейчас на усиление безопасности своего аккаунта, вы сможете предотвратить гораздо большие неприятности в будущем.