ATLANTA: Chick-fil-A thông báo rằng công ty đã gửi thư cảnh báo đến khách hàng tại 10 tiểu bang và D.C. sau một vụ tấn công mạng nhắm vào hệ thống tài khoản Chick-fil-A One. Theo báo cáo từ CBS Atlanta và Dallas Express, công ty phát hiện hoạt động đăng nhập đáng ngờ trên một số tài khoản và đã tiến hành điều tra.

Theo thư thông báo của công ty, các bên không được ủy quyền đã thực hiện một cuộc tấn công tự động vào trang web và ứng dụng di động của Chick-fil-A trong khoảng thời gian từ ngày 17 đến ngày 19 tháng 6 năm 2026. Phương thức tấn công được xác định là credential stuffing, tức là sử dụng lại mật khẩu trùng lặp từ các vụ rò rỉ dữ liệu khác. Cuộc điều tra của công ty kết thúc vào khoảng ngày 13 tháng 7 năm 2026, với kết luận rằng các bên không được ủy quyền có thể đã truy cập vào thông tin trong các tài khoản Chick-fil-A One bị ảnh hưởng.

Thông tin cá nhân có thể đã bị truy cập bao gồm tên, địa chỉ email, số thành viên Chick-fil-A One, số Mobile Pay và mã QR, 4 chữ số cuối của số thẻ thanh toán, và số dư thẻ quà tặng. Trong một số trường hợp, thông tin bổ sung như tháng ngày sinh, số điện thoại và địa chỉ thư từ cũng có thể đã bị truy cập. Công ty cho biết chỉ có một số lượng hạn chế tài khoản Chick-fil-A One bị ảnh hưởng, nhưng không công bố tổng số khách hàng bị ảnh hưởng trên toàn quốc.

Theo hồ sơ nộp lên cơ quan chức năng, khoảng 2.182 cư dân Texas và 39 cư dân Massachusetts đã được báo cáo là bị ảnh hưởng. Các thư thông báo cũng được gửi đến cư dân của Iowa, D.C., Maryland, New Mexico, New York, North Carolina, Oregon, Vermont và Rhode Island.

Chick-fil-A cho biết đã thực hiện các biện pháp khắc phục, bao gồm buộc đăng xuất khỏi các tài khoản bị ảnh hưởng, xóa các phương thức thanh toán đã lưu, khôi phục số dư điểm thưởng và thêm điểm thưởng bổ sung vào các tài khoản bị ảnh hưởng. Theo CBS, đại diện công ty cho biết đã xác định sự cố bảo mật, thực hiện các bước để xử lý và bảo mật hệ thống, đồng thời xin lỗi vì sự bất tiện. Công ty nhấn mạnh rằng không có dấu hiệu nào cho thấy hệ thống của Chick-fil-A là nguồn gốc của thông tin đăng nhập bị đánh cắp.

Đây không phải là lần đầu tiên Chick-fil-A One gặp vấn đề bảo mật. Vào năm 2023, công ty cũng từng thông báo về một vụ tấn công credential stuffing tương tự ảnh hưởng đến khoảng 71.000 tài khoản. Chương trình Chick-fil-A One được ra mắt vào năm 2016.

Vì sao điều này quan trọng

Vụ việc này liên quan trực tiếp đến bảo mật thông tin cá nhân của người tiêu dùng khi sử dụng các chương trình tích điểm và thanh toán qua ứng dụng di động. Credential stuffing là một mối đe dọa an ninh mạng phổ biến, thường xảy ra khi người dùng sử dụng cùng một mật khẩu cho nhiều dịch vụ khác nhau. Khi thông tin đăng nhập từ một trang web khác bị rò rỉ, tin tặc có thể thử dùng lại thông tin đó để truy cập vào các tài khoản khác. Việc hiểu rõ cơ chế này giúp người dùng nhận thức được tầm quan trọng của việc sử dụng mật khẩu độc lập cho từng dịch vụ và kích hoạt xác thực hai yếu tố khi có thể.

Điều cần theo dõi tiếp theo

Người tiêu dùng cần theo dõi các khuyến nghị của công ty về việc thay đổi mật khẩu và giám sát hoạt động trên các tài khoản tài chính cá nhân. Các cơ quan bảo vệ người tiêu dùng và cơ quan pháp luật liên bang sẽ tiếp tục giám sát các vụ rò rỉ dữ liệu đối với các chương trình tích điểm.

Nguồn: CBS News Atlanta, Dallas Express, AJC, BleepingComputer, Thư thông báo của Massachusetts Attorney General.