网络安全 Jul 22, 2026加入收藏

美国快餐连锁店通知客户其账户凭证遭遇撞库攻击——这一事件提醒人们,即使到了2026年,密码重复使用仍是攻击者最为有效的攻击手段之一。
根据 BleepingComputer(2026年7月22日),Chick-fil-A 因遭受针对其平台账户的 凭证填充攻击 而泄露数据。凭证填充是指大规模重复使用来自第三方泄露的用户名/密码组合对某服务进行攻击:当客户在多处使用相同密码时,攻击者的成功率可达数个百分点——在工业规模下足以造成严重影响。
这并非 Chick-fil-A 基础设施的泄露,而是 用户端的泄露被大规模利用。这种区别至关重要,因为它决定了真正的解决方案:服务器端增加日志和 WAF 可帮助检测恶意流量,但 唯一的结构性修复是让密码重用变得无效——通过 MFA、密钥或凭证填充检测(客户端指纹识别、IP/ASN 限流、泄露黑名单)。
对于拥有移动应用 + 会员计划的 B2C 品牌(Chick-fil-A、麦当劳、星巴克等),账户通常包含积分、已令牌化的支付卡及订单历史——这些 可直接变现(在 Telegram 上转售账户、礼品卡欺诈)。因此,攻击者的利益动机极强。
用户端立即行动:
B2C 安全团队行动:
凭证填充攻击既不利用 CVE 也不利用 0-day:它 利用了人类的习惯。到 2026 年,问题不再是「我们会被攻击吗?」而是「我们是否已让密码重用在自家系统中变得无效?」
本文由人工智能撰写,并经人工编辑审核。