Aplicația Chick-fil-A tocmai a fost spartă - iar lecția se aplică aproape oricărui cont pe care îl ai
Chick-fil-A a anunțat clienții săptămâna aceasta că unele dintre conturile lor de fidelitate au fost sparte. Partea interesantă nu este restaurantul - este modul în care au pătruns atacatorii. Nu au spart securitatea Chick-fil-A. S-au autentificat cu nume de utilizator și parole reale, folosind date furate de pe alte site-uri și introduse în aplicație de roboți.
Este o tehnică numită credential stuffing (umplere cu date de autentificare) și funcționează doar pentru că mulți dintre noi refolosim aceeași parolă peste tot. Între 17 și 19 iunie, roboți automatizați au încercat milioane de combinații furate de email și parolă pe Chick-fil-A One. Acolo unde parola s-a potrivit, au intrat - iar autentificarea în doi factori (MFA) nu era activată ca să-i oprească. Compania a început să notifice oamenii pe 22 iulie. Ce anume a fost expus diferă de la un cont la altul: nume, adrese de email, numere de membru și de plată mobilă, coduri QR, soldul tău de credit Chick-fil-A și ultimele patru cifre ale unui card. Declarațiile depuse până acum la nivel de stat menționează câteva mii de persoane afectate, totalul la nivel național nefiind făcut public. Acesta este al doilea incident de acest fel al lanțului în trei ani.
Dacă ai un cont Chick-fil-A, setează-i o parolă nouă - iar aici este pasul-cheie pe care majoritatea oamenilor îl sar: fă-o o parolă pe care nu o folosești nicăieri altundeva, apoi activează autentificarea multi-factor, pe care aplicația o acceptă. Doar acest lucru ar fi blocat complet acest atac.
Adevărata soluție este să nu mai refolosești parole pe mai multe site-uri, astfel încât o singură scurgere să nu poată debloca și restul conturilor. Verificarea Confidențialitate și conturi din Tendvane îți spune care dintre conturile tale au apărut în breșe cunoscute, ca să știi exact ce parole trebuie schimbate primele.