Кибербезопасность Jul 22, 2026В закладки

Американская сеть фастфуда уведомляет своих клиентов о инциденте, связанном с кампанией по подбору учётных данных — напоминание о том, что повторное использование паролей остаётся, в 2026 году, одним из самых выгодных векторов для злоумышленников.
По данным BleepingComputer (22 июля 2026 года), Chick-fil-A стала жертвой утечки данных в результате атак с использованием credential stuffing (подбора учётных данных) в отношении аккаунтов своей платформы. Credential stuffing — это массовое использование украденных пар «логин/пароль» из сторонних утечек против сервиса: когда клиент использует один и тот же пароль на разных сайтах, успех атаки может достигать нескольких процентов — более чем достаточно для масштабных атак.
Это не компрометация инфраструктуры Chick-fil-A: это компрометация со стороны пользователя, эксплуатируемая в промышленных масштабах. Различие важно, так как оно определяет правильное решение: дополнительные логи и WAF на стороне сервера помогут обнаружить вредоносный трафик, но единственным структурным решением является устранение эффективности повторного использования паролей — MFA, passkeys или обнаружение credential stuffing (фингерпринтинг клиента, ограничение по IP/ASN, блокировка по утечкам).
В B2C-сетях с мобильным приложением и программой лояльности (Chick-fil-A, McDonald's, Starbucks и др.) аккаунт часто содержит бонусы, токенизированные данные платёжной карты, историю заказов — это прямо конвертируется в деньги (продажа аккаунтов в Telegram, мошенничество с подарочными картами). Таким образом, атака имеет реальную ценность для злоумышленников.
Что нужно сделать сейчас на стороне пользователя:
На стороне команды безопасности B2C:
Credential stuffing не использует уязвимости CVE или 0-day: он эксплуатирует человеческие привычки. В 2026 году вопрос больше не стоит «будем ли мы атакованы?», а «устранили ли мы эффективность повторного использования паролей у нас?».
Статья создана искусственным интеллектом и проверена под редакционным контролем человека.