Chick-fil-A повідомляє клієнтів про витік даних, який дозволив зловмисникам проникнути в облікові записи програми лояльності, однак саму мережу фастфуду не було зламано в традиційному розумінні. Натомість компанія заявляє, що інцидент став наслідком атак із підбором облікових даних (credential stuffing) — методу, коли злочинці використовують паролі, викрадені під час інших, не пов’язаних між собою витоків, щоб увійти в облікові записи на зовсім іншій платформі. Випадок із Chick-fil-A — наочне нагадування, що витік даних через підбір облікових даних може трапитися з будь-якою компанією, хоч би якою захищеною була її власна система, якщо клієнти повторно використовують паролі на різних сайтах.

Що сталося під час зламу Chick-fil-A

Згідно з повідомленням Chick-fil-A для постраждалих клієнтів, зловмисники отримали несанкціонований доступ до низки клієнтських облікових записів через хвилю спроб підбору облікових даних. Замість використання вразливості у власній мережі чи базі даних Chick-fil-A, зловмисники взяли комбінації імен користувачів і паролів, які вже були розкриті деінде — імовірно, з попередніх витоків в інших компаніях — і перевірили їх у системі входу Chick-fil-A. Коли клієнти використовували однакову комбінацію електронної пошти та пароля на кількох сайтах, ці облікові дані спрацьовували, відкриваючи зловмисникам доступ до акаунтів програми лояльності.

Це важлива відмінність. Chick-fil-A не було зламано в тому сенсі, що його сервери не були інфільтровані, а внутрішні дані не були викрадені безпосередньо. Натомість портал входу компанії став мішенню автоматизованої атаки, яка цілковито спиралася на звички клієнтів щодо паролів. Зараз мережа сповіщає постраждалих осіб у межах своїх зобов’язань із розкриття інформації — крок, який стає дедалі поширенішим, оскільки компанії в різних галузях стикаються з тим самим типом автоматизованих спроб захоплення облікових записів.

Чому підбір облікових даних працює, навіть коли компанію не зламали безпосередньо

Атаки з підбором облікових даних ефективні, бо вони використовують просту, поширену людську поведінку: повторне використання паролів. Зловмисникам не потрібно пробивати захист конкретної компанії. Вони просто беруть величезні списки витоків імен користувачів і паролів, часто зібрані з витоків, які не мають жодного стосунку до цільового бізнесу, і проганяють їх через автоматизовані інструменти — «боти», які масово намагаються входити на багатьох різних вебсайтах і в застосунках.

Оскільки дуже багато людей використовують той самий пароль для електронної пошти, роздрібних магазинів, банкінгу та програм лояльності, навіть невеликий відсоток успішних спроб входу може означати тисячі скомпрометованих акаунтів. Компанія може мати потужний внутрішній захист, надійне шифрування і жодних вразливостей у власному коді — і все одно побачити викрадення облікових записів клієнтів лише через те, що їхні облікові дані були розкриті деінде.

Ця динаміка робить підбір облікових даних принципово відмінним від традиційного витоку даних, коли зламуються системи самої компанії. Це також ускладнює запобігання суто завдяки корпоративним витратам на безпеку, оскільки слабка ланка часто перебуває за межами власної мережі компанії — у повторно використаних паролях, які зберігаються в головах клієнтів або в менеджерах паролів. Це схожий урок на той, що ми бачили зі стрімкими загрозами, як-от Spirals ransomware, де швидкість і автоматизація дають зловмисникам перевагу, з якою традиційному захисту важко впоратися.

Що клієнтам варто зробити зараз

Якщо у вас є обліковий запис Chick-fil-A або взагалі будь-який акаунт програми лояльності, варто негайно вжити певних заходів. По-перше, просто зараз змініть пароль у постраждалому обліковому записі і переконайтеся, що новий пароль унікальний, тобто не використовується на жодному іншому сайті. По-друге, перевірте, чи використовували ви цей пароль деінде — зокрема для електронної пошти, банкінгу чи облікових записів для покупок — і якщо так, оновіть його й там.

Також варто переглянути активність у вашому обліковому записі на предмет чогось незвичного, наприклад незнайомих замовлень, змін у збережених способах оплати або використання бонусних балів, якого ви не санкціонували. Якщо повідомлення від Chick-fil-A містило конкретні вказівки або кінцевий строк для скидання облікових даних, своєчасне виконання цих інструкцій скорочує вікно можливостей для зловмисників, які далі перевіряють повторно використані паролі.

Формування кращої парольної гігієни: менеджери, унікальні логіни та багатофакторна автентифікація

Інцидент із Chick-fil-A — слушна нагода перевірити свої ширші звички щодо паролів, а не лише цей один акаунт. Менеджер паролів дає реальну змогу генерувати та зберігати унікальний складний пароль для кожного вашого облікового запису, усуваючи спокусу повторно використовувати звичний пароль заради зручності. У поєднанні з багатофакторною автентифікацією (MFA) скрізь, де вона пропонується — навіть для програм лояльності та роздрібних акаунтів, — це створює суттєвий бар’єр проти підбору облікових даних, оскільки самого викраденого пароля буде недостатньо, щоб пропустити зловмисника.

Багато хто недооцінює, наскільки цінними можуть бути акаунти програм лояльності для зловмисників. Бонусні бали, збережені платіжні дані та особиста інформація — все це має вартість для перепродажу або може бути використане для подальшого шахрайства. Ставитися до цих облікових записів із такою ж серйозністю, як до банківського логіну, — розумна зміна мислення.

Що це означає для вас

Злам Chick-fil-A — це не зовсім історія про провал безпеки Chick-fil-A. Це історія про те, наскільки взаємопов’язаними стали наші онлайн-ідентичності і як витік в одній компанії може поширитися й зачепити облікові записи всюди, якщо паролі повторюються. Навіть добре захищені компанії можуть стати мішенню для підбору облікових даних на їхніх системах входу, тому що вразливість криється в поведінці клієнтів, а не в корпоративній інфраструктурі. Кожному, хто має обліковий запис Chick-fil-A — або, чесно кажучи, будь-який онлайн-акаунт, — варто сприйняти це як поштовх переглянути свої практики роботи з паролями в цілому, а не лише для одного сервісу, що потрапив у заголовки.

Практичні висновки:

  • Негайно скиньте пароль до свого облікового запису Chick-fil-A, використовуючи унікальний пароль, який не використовується на жодному іншому сайті.
  • Перевірте інші облікові записи на предмет повторного використання паролів і оновіть їх, починаючи з електронної пошти, банкінгу та будь-яких акаунтів, де зберігається платіжна інформація.
  • Увімкніть багатофакторну автентифікацію скрізь, де вона доступна, особливо в програмах лояльності та роздрібних акаунтах, які зберігають платіжні дані.
  • Розгляньте можливість використання менеджера паролів для генерування та зберігання унікальних облікових даних для кожного вашого облікового запису.
  • Відстежуйте активність у своєму обліковому записі Chick-fil-A на предмет незнайомих замовлень чи списань балів і повідомляйте службу підтримки про все підозріле.

Атаки з підбором облікових даних і надалі націлюватимуться на популярні споживчі платформи, оскільки основна слабкість — повторне використання паролів — надзвичайно поширена. Кілька хвилин, витрачених зараз на зміцнення ваших звичок щодо входу, можуть запобігти значно більшим проблемам у майбутньому.