Chick-fil-A revela vazamento de dados após ataques de credential stuffing
22 de Julho de 2026

A rede americana de fast food Chick-fil-A está notificando um número não divulgado de clientes sobre uma violação de dados após suas contas terem sido invadidas em uma série recente de ataques de credential stuffing.

A empresa, que se descreve como a terceira maior companhia de restaurantes de serviço rápido dos Estados Unidos, opera uma rede com mais de 3.000 restaurantes e oferece serviços de catering em todo os EUA, além de Canadá, Porto Rico, Reino Unido e Singapura.

Em cartas de notificação enviadas às pessoas afetadas e protocoladas em diversos escritórios de procuradores-gerais, a empresa informou que detectou os ataques após identificar atividade suspeita de login em determinadas contas do Chick-fil-A One.

Segundo a Chick-fil-A, os invasores miraram o site e o aplicativo móvel da empresa em junho.

“Após uma investigação cuidadosa, determinamos que partes não autorizadas lançaram um ataque automatizado contra nosso site e nosso aplicativo móvel entre 17 e 19 de junho de 2026, usando credenciais de conta, como endereços de e-mail e senhas, obtidas de uma fonte de terceiros”, afirmou a companhia.

“Com base em nossa investigação, concluímos em 13 de julho de 2026 que as partes não autorizadas podem ter acessado informações em sua conta Chick-fil-A One.”

As informações expostas na violação incluem uma combinação de nomes dos clientes, endereços de e-mail, números de associação ao Chick-fil-A One, números de pagamento por celular, códigos QR, valor do saldo de crédito da Chick-fil-A e os quatro últimos dígitos do cartão de crédito ou débito.

Além disso, os invasores também podem ter acessado datas de nascimento, números de telefone e endereços, caso esses dados estivessem armazenados nas contas comprometidas.

Embora a Chick-fil-A não tenha informado quantos clientes tiveram suas contas comprometidas nos ataques de credential stuffing de junho, a empresa disse ao procurador-geral do Texas que a violação de dados resultante afeta 2.182 moradores do estado.

A companhia também enviou cartas de notificação a residentes de Iowa, Distrito de Columbia, Maryland, Massachusetts, Novo México, Nova York, Carolina do Norte, Oregon, Vermont e Rhode Island.

No credential stuffing, os invasores usam ferramentas automatizadas para invadir contas com combinações de usuário e senha roubadas, uma tática especialmente eficaz quando as credenciais são reutilizadas em várias plataformas.

O objetivo final é roubar informações pessoais e financeiras depois de assumir o controle das contas, dados que depois podem ser vendidos a outros criminosos ou usados em roubo de identidade e outras atividades maliciosas.

Em resposta ao incidente, a Chick-fil-A encerrou a sessão de todas as contas afetadas, removeu os métodos de pagamento, restaurou os saldos das contas Chick-fil-A One e adicionou recompensas às contas impactadas como forma de compensação.

Como as contas foram comprometidas com credenciais roubadas, a rede também orientou os usuários afetados a alterar suas senhas o quanto antes.

Um porta-voz da Chick-fil-A não estava imediatamente disponível para ser questionado sobre quantas contas de clientes foram comprometidas nos ataques.

A Chick-fil-A também confirmou, em março de 2023, que threat actors acessaram informações pessoais e usaram os saldos de recompensas armazenados de mais de 71.000 clientes após invadir suas contas em uma campanha semelhante de credential stuffing entre dezembro de 2022 e fevereiro de 2023.

Publicidade

Proteja sua empresa contra hackers através de um Pentest

Tenha acesso aos melhores hackers éticos do mercado através de um serviço personalizado, especializado e adaptado para o seu negócio. Guardsi: qualidade, confiança e especialidade em segurança ofensiva de quem já protegeu centenas de empresas. Saiba mais...