Hirdetés

A hackereknek fel sem kellett törniük a Chick-fil-A rendszerét



|

Újrahasznált jelszavakkal jutottak be az ügyfélfiókokba.

Hirdetés

Több Chick-fil-A-ügyfél fiókjához is hozzáfértek támadók az Egyesült Államokban, ehhez azonban nem kellett feltörniük a gyorsétteremlánc rendszerét. A bűnözők más szolgáltatásokból korábban kiszivárgott bejelentkezési adatokat próbáltak ki, és azért jártak sikerrel, mert az érintettek ugyanazokat a jelszavakat több különböző oldalon is használták. A credential stuffing néven ismert módszer lényege, hogy a támadók nagy mennyiségben tesztelik az interneten megszerzett e-mail-címeket, felhasználóneveket és jelszavakat más szolgáltatások belépési oldalain. Nem keresnek új biztonsági rést, egyszerűen arra építenek, hogy sokan éveken át ugyanazt a jelszót használják több fiókjukhoz.

Az illetéktelen hozzáférések június 17. és 19. között történtek, a Chick-fil-A pedig július 13-án erősítette meg az esetet. Az érintett fiókokból nevekhez, e-mail-címekhez, tagsági azonosítókhoz, Mobile Pay-adatokhoz, QR-kódokhoz és ajándékkártyák egyenlegéhez is hozzáférhettek. A támadók láthatták az elmentett bank- vagy hitelkártyák utolsó négy számjegyét is. Amennyiben a felhasználók korábban megadták ezeket, telefonszámok, születési dátumok és lakcímek szintén érintettek lehettek. A teljes bankkártyaszámok hozzáférhetővé válásáról ugyanakkor nem érkezett jelentés.

Hirdetés

A vállalat több amerikai államban és Washingtonban is értesítette az érintett ügyfeleket. A Chick-fil-A eltávolította a veszélyeztetett fiókokban tárolt fizetési adatokat, és kijelentkeztette a felhasználókat, hogy új bejelentkezést és jelszócserét kényszerítsen ki. Az eset ismét megmutatja, hogy egy szolgáltató rendszerének közvetlen feltörése nélkül is jelentős mennyiségű személyes adat kerülhet illetéktelenekhez. Ha egy másik weboldalról kiszivárgott jelszó több helyen is működik, egyetlen adatszivárgás egyszerre számos, egymástól teljesen független fiókot sodorhat veszélybe.

A módszer ellen az egyedi jelszavak és a többfaktoros hitelesítés nyújtják a legerősebb védelmet. A jelszókezelők minden szolgáltatáshoz külön, hosszú belépési kódot hozhatnak létre, így egyetlen kiszivárgott jelszóval nem lehet további fiókokba is belépni.

Hirdetés

Úgy tűnik, AdBlockert használsz, amivel megakadályozod a reklámok megjelenítését. Amennyiben szeretnéd támogatni a munkánkat, kérjük add hozzá az oldalt a kivételek listájához, vagy támogass minket közvetlenül! További információért kattints!

Engedélyezi, hogy a https://www.pcwplus.hu értesítéseket küldjön Önnek a kiemelt hírekről? Az értesítések bármikor kikapcsolhatók a böngésző beállításaiban.