En résumé:
- Les clients de Chick-fil-A dans 10 États et DC ont été confrontés à une violation de données au cours de laquelle des pirates ont accédé à des comptes en utilisant des informations d’identification volées sur d’autres sites via le « credential stuffing ».
- L’attaque a révélé des noms, des adresses e-mail et des informations de paiement partielles, mais n’était pas directement due à une compromission directe de la sécurité de Chick-fil-A.
- PCWorld recommande aux utilisateurs concernés de modifier immédiatement leurs mots de passe et d’utiliser des gestionnaires de mots de passe pour créer des mots de passe uniques et forts afin d’empêcher de futures attaques de type credential stuffing.
Parfois, vous avez envie de manger un morceau rapidement. Vous vous connectez donc en ligne, créez un compte pour votre joint préféré et passez à la commande. Mais beaucoup de gens commettent une erreur majeure en faisant cela, ce que certains clients de Chick-fil-A viennent de découvrir à leurs dépens.
Mercredi, la nouvelle d’une violation de données de Chick-fil-A a été annoncée, touchant des clients dans dix États et le District de Columbia. Mais contrairement à de nombreuses failles, la sécurité de la chaîne de restauration rapide n’était pas en cause. Au lieu de cela, les habitudes de leurs clients l’étaient.
Les pirates ont utilisé une approche appelée credential stuffing, dans laquelle un attaquant intègre des noms d’utilisateur et des mots de passe volés ou divulgués sur différents sites Web. Étant donné que les gens réutilisent souvent leurs mots de passe, d’autres comptes se déverrouillent souvent.
Cette intrusion dans les comptes clients de Chick-fil-A s’est produite entre le 17 et le 19 juin. La confirmation de Chick-fil-A est arrivée le 13 juillet. Les données qui ont pu être consultées comprennent les noms, les numéros de membre, les adresses e-mail, les numéros de paiement mobile, les codes QR, les quatre derniers chiffres des cartes de crédit ou de débit enregistrées, les soldes des cartes-cadeaux et, le cas échéant, la date de naissance, le numéro de téléphone et l’adresse physique.
Des lettres de notification ont été envoyées aux clients de l’Iowa, du Maryland, du Massachusetts, du Nouveau-Mexique, de New York, de la Caroline du Nord, de l’Oregon, du Rhode Island, du Vermont et de Washington DC. En plus des notifications, Chick-fil-A a supprimé les informations de paiement enregistrées et a déconnecté les utilisateurs des comptes.
Si vous avez été concerné, prenez ces mesures pour vous protéger :
- Changez votre mot de passe Chick-fil-A en un mot de passe unique
- Idem pour tous les autres sites liés à un mot de passe réutilisé
- Surveillez les activités étranges de votre compte sur tous les sites que vous fréquentez
- Surveillez les activités suspectes sur vos comptes bancaires et de carte de crédit
- Méfiez-vous des e-mails ou des messages liés à Chick-fil-A, en particulier ceux qui vous demandent de cliquer sur des liens
Vous n’êtes pas convaincu de pouvoir mémoriser une tonne de mots de passe uniques ? Laissez un gestionnaire de mots de passe s’en occuper pour vous. Les services intégrés de Google ou d’Apple sont suffisamment performants et transparents. Vous appuyez, le téléphone crée et enregistre automatiquement le mot de passe fort et unique, et vous avez terminé.
Vous pouvez obtenir plus de flexibilité avec une application tierce comme Bitwarden, mais si vous réutilisez déjà des mots de passe, n’importe lequel un gestionnaire de mots de passe réputé fera l’affaire. L’utilisation de One stoppe les attaques de credential stuffing et, par extension, empêche une plus grande partie de vos données d’apparaître sur le dark web. Ne finissez pas par devenir une cible plus facile pour les escroqueries personnalisées.











