新聞

美國知名雞肉速食餐廳連鎖Chick-fil-A本周通知客戶,遭駭客入侵系統,並竊走客戶姓名、電子郵件及信用卡號等資訊。

Chick-fil-A在客戶通知信中說明,該公司判斷,攻擊者是利用由第三方資料源取得的用戶帳號憑證(包括電子郵件和密碼),在6月17日到6月19日之間對其網站和手機應用程式發動自動化攻擊。雖然Chick-fil-A在第一時間立即採取預防措施,但他們相信駭客成功在7月13日存取了客戶帳號資料。

外洩的資料包括消費者帳號下的Chick-fil-A One會員編號、手機支付碼、QR code、信用卡末4碼及Chick-fil-A點數等。此外,帳號如果提供了生日、電話號碼和住家地址等資訊也可能被竊。

根據Chick-fil-A描述,駭客可能用的是憑證填充(credential stuffing)攻擊。這項攻擊手法是一種自動化網路攻擊,駭客將竊取來的大量使用者名稱和密碼插入系統的登入欄位中進行冒名登入,用以接管帳號。

Chick-fil-A已經將所有受影響帳號登出,移除支付方法、恢復Chick-fil-A One帳號餘額並為受害消費者提供補償加值。該公司還建議消費者儘速變更帳號密碼。

根據CBS News報導,除了麻州外,這家連鎖餐廳業者還向包括紐約州、哥倫比亞特區等其他9州政府通報資安事件。

目前不清楚受害消費者總數,也還沒有駭客組織出面承認。

零售連鎖業者經常是竊取消費者資料的對象。德國超市連鎖業者Lidl本月也傳出因第三方IT服務供應商遭駭,導致德國、比利時及荷蘭線上商店客戶資料外洩。美國7-Eleven則是4月由ShinyHunters宣稱竊得Salesforce系統超過60萬筆資料。