Tendvane

← Todos os artigos

Accounts23 de julho de 2026

A aplicação da Chick-fil-A acabou de ser invadida - e a lição aplica-se a quase todas as contas que tem

A Chick-fil-A informou os clientes esta semana de que algumas das suas contas de fidelização foram invadidas. A parte interessante não é o restaurante - é a forma como os atacantes entraram. Não quebraram a segurança da Chick-fil-A. Iniciaram sessão com nomes de utilizador e palavras-passe reais, usando dados roubados de outros sites e introduzidos na aplicação por bots.

Trata-se de uma técnica chamada credential stuffing, que só funciona porque muitos de nós reutilizamos a mesma palavra-passe em todo o lado. Entre 17 e 19 de junho, bots automatizados testaram milhões de combinações roubadas de email e palavra-passe contra a Chick-fil-A One. Sempre que a palavra-passe coincidia, conseguiam entrar - e a autenticação multifator não estava ativada para os impedir. A empresa começou a notificar as pessoas a 22 de julho. O que foi exposto varia consoante a conta: nomes, endereços de email, números de associação e de pagamento móvel, códigos QR, o saldo de crédito na Chick-fil-A e os últimos quatro dígitos de um cartão. As comunicações estatais feitas até agora indicam alguns milhares de afetados, sem que o total nacional tenha sido divulgado. Este é o segundo incidente deste tipo na cadeia em três anos.

Se tem uma conta Chick-fil-A, defina ali uma nova palavra-passe - e aqui está o passo essencial que a maioria das pessoas ignora: escolha uma que não use em mais lado nenhum e ative depois a autenticação multifator, que a aplicação suporta. Só isto teria bloqueado por completo este ataque.

A verdadeira solução é deixar de reutilizar palavras-passe entre sites, para que uma credencial exposta não sirva de chave para abrir as restantes. A verificação de Privacidade e contas da Tendvane indica-lhe quais das suas contas já apareceram em fugas de dados conhecidas, para saber exatamente que palavras-passe substituir primeiro.

Fontes

Transferir o Tendvane