Amantes de los nuggets, revisen su correo: Chick-fil-A investiga un ciberataque a sus sistemas

Amantes de los nuggets, revisen su correo: Chick-fil-A investiga un ciberataque a sus sistemas

El hackeo de cuentas afectó a miles de clientes en varios estados de EE. UU.

image

La cadena de comida rápida Chick-fil-A alertó a sus clientes de que sus datos se filtraron después de que atacantes vulneraron varias veces cuentas de usuario. Los delincuentes accedieron a las cuentas usando direcciones de correo electrónico y contraseñas previamente robadas.

Chick-fil-A se presenta como la tercera mayor cadena de restaurantes de servicio rápido en Estados Unidos. La compañía gestiona más de 3000 establecimientos y opera en Estados Unidos, Canadá, Puerto Rico, Reino Unido y Singapur.

Chick-fil-A detectó actividad sospechosa en algunas cuentas del programa de fidelidad Chick-fil-A One. Tras una investigación, se determinó que los atacantes comprometieron el sitio web y la aplicación móvil entre el 17 y el 19 de junio de 2026. Para acceder a las cuentas de forma automática, utilizaron datos robados de servicios externos.

El 13 de julio la compañía concluyó que terceros podrían haber accedido a la información en las cuentas de los clientes. Los datos expuestos podrían incluir nombres, direcciones de correo electrónico, números de participantes de Chick-fil-A One, números de pago móvil, códigos QR, saldos en las cuentas del programa de fidelidad y los últimos cuatro dígitos de tarjetas bancarias.

Si los usuarios añadieron datos adicionales en el perfil, los atacantes también pudieron ver fechas de nacimiento, números de teléfono y direcciones de domicilio.

Chick-fil-A no informó el número total de afectados. De las notificaciones enviadas a las autoridades de ciertos estados se sabe de 2182 residentes afectados de Texas y 39 residentes de Massachusetts. La compañía también envió avisos a clientes en Iowa, el Distrito de Columbia, Maryland, Nuevo México, Nueva York, Carolina del Norte, Oregón, Vermont y Rhode Island.

Para vulnerar las cuentas, los atacantes emplearon el método de relleno de credenciales. En ese esquema, programas prueban combinaciones robadas de direcciones de correo electrónico y contraseñas en distintos sitios. Este método suele funcionar cuando una persona usa la misma contraseña en varios servicios.

Al obtener acceso a las cuentas, los delincuentes pueden robar datos personales y de pago, gastar los bonos acumulados, vender la información a otros atacantes o cometer fraudes en nombre del titular.

Chick-fil-A finalizó todas las sesiones afectadas, eliminó los métodos de pago guardados y restableció los saldos en el programa de fidelidad. Como disculpa, la compañía también otorgó recompensas adicionales a los afectados y aconsejó cambiar las contraseñas lo antes posible.

Un caso similar ocurrió con Chick-fil-A en 2022 y 2023. Entonces, los atacantes vulneraron más de 71 000 cuentas, obtuvieron acceso a los datos personales de los clientes y gastaron los bonos que habían acumulado.