З 17 до 19 червня 2026 року зловмисники використовували отримані з іншого джерела комбінації електронної пошти й пароля, щоб входити в акаунти Chick-fil-A One через сайт і застосунок компанії. Chick-fil-A повідомила, що 13 липня розслідування підтвердило доступ до даних частини акаунтів. Якщо ви отримали сповіщення або повторно використовували пароль Chick-fil-A, відкрийте офіційний застосунок чи сайт, змініть пароль і перевірте бонуси, замовлення та збережені способи оплати.
Це була атака credential stuffing — автоматизовані спроби входу з паролями, які раніше потрапили до сторонніх баз. У повідомленні Chick-fil-A не сказано, що викрали внутрішню базу паролів компанії.
Що сталося з акаунтами Chick-fil-A One
За повідомленням компанії, зловмисники перевіряли комбінації адрес електронної пошти та паролів, отримані від третьої сторони. Частина комбінацій спрацювала, оскільки клієнти використовували ті самі дані для входу на різних сервісах. Chick-fil-A завершила активні сеанси постраждалих користувачів, видалила збережені способи оплати та відновила бонуси й кредит акаунта там, де це було потрібно.
Credential stuffing дає доступ до інформації всередині акаунта, але сам по собі не доводить витік початкового пароля з цього сервісу. Тому недостатньо змінити пароль лише в Chick-fil-A, якщо такий самий пароль захищає пошту, банківські, торговельні чи соціальні акаунти.
Які дані могли побачити зловмисники
| Розділ акаунта | Дані, зазначені в повідомленні |
|---|---|
| Особисті дані та членство | Ім’я, адреса електронної пошти, номер учасника Chick-fil-A One та номер мобільної оплати. |
| Бонуси й доступ | QR-коди акаунта, баланс кредиту Chick-fil-A, винагороди та історія замовлень, видима після входу. |
| Платіжна інформація | Останні чотири цифри збереженої картки. Про витік повного номера картки не повідомлялося. |
| Додаткові дані профілю | Дата народження, номер телефону й поштова адреса, якщо користувач їх зберіг. |
QR-код або бонусний баланс можна використати навіть без повного номера картки. Невідоме списання винагород, змінені дані профілю чи сторонні замовлення можуть означати, що хтось увійшов до акаунта.
Як перевірити, чи постраждав ваш акаунт
- Перевірте, чи надходило сповіщення Chick-fil-A про інцидент 17–19 червня, але не відкривайте посилання для входу з несподіваного листа або SMS.
- Відкрийте офіційний застосунок або самостійно введіть
chick-fil-a.com. Примусовий вихід чи видалений спосіб оплати можуть бути наслідком захисних дій компанії. - Перегляньте останні замовлення, бонуси, кредит акаунта, дані профілю та збережені способи оплати.
- Пошукайте в пошті повідомлення про скидання пароля чи сповіщення Chick-fil-A, яких ви не запитували.
- Якщо не вдається увійти або ви бачите сторонні зміни, зверніться до Chick-fil-A CARES через офіційну сторінку підтримки.
Що робити зараз
- Змініть пароль Chick-fil-A One. Створіть новий пароль, якого ви ніколи не використовували на інших сайтах.
- Змініть пароль усюди, де він повторювався. Почніть з електронної пошти, через яку можна скинути інші паролі, потім захистіть банківські, платіжні, торговельні та соціальні акаунти. Окремо ми пояснювали, чому зловмисники зазвичай не перебирають довгі унікальні паролі.
- Увімкніть багатофакторну автентифікацію в інших сервісах. Chick-fil-A One зараз не рекламує таке налаштування для клієнтських акаунтів, тому унікальність пароля тут особливо важлива.
- Видаліть непотрібні збережені способи оплати. Перевірте операції за карткою, але не блокуйте її лише через те, що в акаунті були видимі останні чотири цифри.
- Зафіксуйте зникнення бонусів або кредиту. Зробіть знімки екрана та зверніться до офіційної підтримки.
- Остерігайтеся подальшого фішингу. Знання вашого імені, номера учасника чи частини номера картки не робить повідомлення справжнім. Відкривайте сервіс самостійно.
Поширені запитання
Чи зламали базу паролів Chick-fil-A?
Компанія пов’язує інцидент із credential stuffing — використанням комбінацій пошти й пароля, отриманих з іншого джерела. Про викрадення внутрішньої бази паролів Chick-fil-A не повідомлялося.
Чи отримали зловмисники повні номери банківських карток?
У повідомленні названі лише останні чотири цифри збереженої картки, а не повний номер. Все одно перевірте операції та видаліть спосіб оплати, якщо більше не хочете його зберігати.
Чи захистить інші акаунти зміна пароля Chick-fil-A?
Ні. Під загрозою залишається кожен акаунт із таким самим або схожим паролем. Спочатку змініть пароль пошти, потім фінансових та інших важливих сервісів, використовуючи окремий пароль для кожного.
Джерела
- Chick-fil-A, Inc., повідомлення споживачам про інцидент, подане генеральному прокурору Массачусетсу, липень 2026 року.
- Chick-fil-A, «Contact CARES», офіційна сторінка підтримки, перевірено 22 липня 2026 року.
- Федеральна торгова комісія США, «How To Recover Your Hacked Email or Social Media Account», перевірено 22 липня 2026 року.
