Chick-fil-A revela una violación de datos tras ataques de relleno de credenciales

Detalles del incidente

La cadena estadounidense de comida rápida Chick-fil-A está notificando a un número no revelado de clientes sobre una violación de datos luego de que sus cuentas fueran comprometidas en una serie de ataques de relleno de credenciales. La empresa, considerada la tercera cadena de restaurantes de servicio rápido más grande de Estados Unidos, opera más de 3,000 establecimientos y ofrece servicios de catering en varios países.

En cartas de notificación enviadas a los afectados y presentadas ante varias fiscalías generales, la compañía reveló que detectó los ataques tras identificar actividad sospechosa de inicio de sesión en cuentas de Chick-fil-A One. La investigación determinó que los atacantes lanzaron un ataque automatizado contra el sitio web y la aplicación móvil de Chick-fil-A entre el 17 y el 19 de junio de 2026, utilizando credenciales obtenidas de fuentes externas.

La información expuesta incluye nombres, direcciones de correo electrónico, números de membresía de Chick-fil-A One, números de pago móvil, códigos QR, saldo de crédito y los últimos cuatro dígitos de la tarjeta de crédito o débito. Además, los atacantes pudieron haber accedido a fechas de nacimiento, números de teléfono y direcciones si estaban almacenados en las cuentas comprometidas.

Impacto y respuesta

Aunque Chick-fil-A no reveló el número total de clientes afectados, informó a la Fiscalía General de Texas que la violación impacta a 2,182 tejanos. También envió notificaciones a residentes de Iowa, el Distrito de Columbia, Maryland, Massachusetts, Nuevo México, Nueva York, Carolina del Norte, Oregón, Vermont y Rhode Island.

En los ataques de relleno de credenciales, los atacantes utilizan herramientas automatizadas para acceder a cuentas con pares de nombre de usuario y contraseña robados, una táctica especialmente efectiva cuando las credenciales se reutilizan en múltiples plataformas. El objetivo final es robar información personal y financiera para venderla a otros ciberdelincuentes o utilizarla en robos de identidad.

Como respuesta al incidente, Chick-fil-A cerró la sesión de todas las cuentas afectadas, eliminó los métodos de pago, restauró los saldos de las cuentas y agregó recompensas como disculpa. La cadena también recomendó a los usuarios afectados cambiar sus contraseñas lo antes posible.

Antecedentes

Este no es el primer incidente de este tipo para Chick-fil-A. En marzo de 2023, la compañía confirmó que actores maliciosos accedieron a la información personal y utilizaron los saldos de recompensas de más de 71,000 clientes tras una ola similar de ataques de relleno de credenciales entre diciembre de 2022 y febrero de 2023.

image
image
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *