Chick-fil-A datalek 13.000 klanten credential stuffing cybersecurity

Chick-fil-A datalek treft meer dan 13.000 klanten via credential stuffing-aanvallen

Chick-fil-A bevestigt datalek: meer dan 13.000 klanten getroffen door credential stuffing

De Amerikaanse fastfoodketen Chick-fil-A heeft bevestigd dat meer dan 13.000 klanten zijn getroffen door een datalek als gevolg van credential stuffing-aanvallen. De aanvallen vonden plaats tussen 17 en 19 juni en waren gericht op de website en mobiele app van de keten.

Volgens een melding van Chick-fil-A aan de Attorney General van Maine, zoals gerapporteerd door BleepingComputer, hebben aanvallers geautomatiseerde tools gebruikt om in te loggen op Chick-fil-A One-accounts met behulp van inloggegevens die afkomstig waren van eerdere datalekken bij derde partijen.

Welke gegevens zijn gestolen?

Bij de aanvallen hebben de dreigingsactoren toegang gekregen tot een combinatie van klantgegevens, waaronder:

  • Namen
  • E-mailadressen
  • Chick-fil-A One-lidmaatschapsnummers
  • Bedrag aan Chick-fil-A tegoed
  • Mobiele betaalnummers
  • Laatste vier cijfers van creditcard- of betaalpasnummers

Daarnaast kunnen de aanvallers ook geboortedata, telefoonnummers en adressen hebben ingezien als deze waren opgeslagen in de gecompromitteerde accounts.

Omvang van het datalek

Uit de meldingen aan verschillende Amerikaanse autoriteiten blijkt dat in totaal 13.322 mensen zijn getroffen. De verdeling over de stataten is als volgt:

  • Maine: 13.322 (totaal)
  • Texas: 2.182
  • Massachusetts: 39

Daarnaast zijn ook inwoners van Washington D.C., Iowa, Maryland, New Mexico, New York, North Carolina, Oregon, Vermont en Rhode Island getroffen.

Wat heeft Chick-fil-A gedaan?

Na ontdekking van de aanvallen heeft Chick-fil-A direct maatregelen genomen:

  • Alle getroffen accounts werden uitgelogd
  • Betalingsmethoden werden verwijderd
  • Alle Chick-fil-A One-accountsaldi werden hersteld
  • Extra beloningen werden toegevoegd als excuus

Het bedrijf adviseert getroffen klanten om hun wachtwoorden zo snel mogelijk te wijzigen, aangezien de accounts zijn gecompromitteerd omdat klanten dezelfde inloggegevens gebruikten als bij andere (eerdere) datalekken.

Eerder datalek bij Chick-fil-A

Dit is niet de eerste keer dat Chick-fil-A te maken krijgt met credential stuffing-aanvallen. In maart 2023 onthulde het bedrijf al dat hackers de persoonlijke gegevens van meer dan 71.000 klanten hadden gestolen na eerdere credential stuffing-aanvallen tussen december 2022 en februari 2023.

Wat is credential stuffing?

Credential stuffing is een aanvalsmethode waarbij cybercriminelen geautomatiseerde tools gebruiken om inloggegevens (gebruikersnamen en wachtwoorden) die zijn gestolen bij andere datalekken, te testen op verschillende websites en apps. Omdat veel mensen dezelfde wachtwoorden gebruiken voor meerdere accounts, zijn deze aanvallen vaak succesvol. Lees ook ons eerdere artikel Waarom credential stuffing zo hardnekkig blijft voor meer achtergrondinformatie.

Bescherming tegen credential stuffing

Om jezelf te beschermen tegen credential stuffing-aanvallen, kun je de volgende maatregelen nemen:

  • Gebruik unieke wachtwoorden voor elk online account
  • Schakel tweefactorauthenticatie (2FA) in waar mogelijk
  • Gebruik een wachtwoordmanager om sterke, unieke wachtwoorden te genereren en op te slaan
  • Controleer of je e-mailadres voorkomt in bekende datalekken via websites zoals Have I Been Pwned
  • Wees alert op verdachte inlogactiviteiten op je accounts

Meer weten over hoe datalekken blijven circuleren? Lees dan Waarom datalekken blijven circuleren.

Impact op Nederlandse bedrijven en consumenten

Hoewel Chick-fil-A vooral in de Verenigde Staten actief is, is credential stuffing een wereldwijd probleem dat ook Nederlandse bedrijven en consumenten treft. Nederlandse organisaties worden steeds vaker geconfronteerd met dit type aanvallen, vooral in de e-commerce, financiële sector en bij online dienstverleners. Het is daarom essentieel dat zowel bedrijven als consumenten zich bewust zijn van deze dreiging en passende beveiligingsmaatregelen nemen.

Voor bedrijven die thuiswerken of hybride werken, is het ook belangrijk om de juiste beveiligingsmaatregelen te treffen. Zie ook onze checklist voor veilig thuiswerken in 2026.

Bron: BleepingComputer | Meldingen aan Amerikaanse Attorney Generals