← Alertas
Fuga de datos Alto En monitoreo

Reutilizar la misma contraseña en varias apps permitió vaciar cuentas de lealtad de una cadena de comida rápida

Entre el 17 y 19 de junio de 2026, atacantes usaron contraseñas robadas de otras filtraciones para entrar a cuentas de lealtad de Chick-fil-A, exponiendo nombres, correos, números de membresía, códigos de pago móvil, saldo de recompensas y los últimos cuatro dígitos de tarjetas guardadas. La empresa ya cerró las cuentas comprometidas y restauró los saldos afectados.

2026-07-22 · BleepingComputer

Qué ocurrió

Entre el 17 y 19 de junio de 2026, atacantes usaron listas de contraseñas robadas en filtraciones de otros servicios para entrar a cuentas de lealtad Chick-fil-A One, una técnica conocida como relleno de credenciales, aprovechando que muchas personas reutilizan la misma contraseña en distintas plataformas. Chick-fil-A confirmó el incidente el 13 de julio de 2026 tras investigarlo. Quedaron expuestos nombres, correos electrónicos, números de membresía, códigos de pago móvil (QR), saldo de recompensas disponible y los últimos cuatro dígitos de tarjetas guardadas; en algunos casos también fecha de nacimiento, teléfono y domicilio.

Quién está expuesto

Clientes con cuenta Chick-fil-A One, en particular quienes usan la misma contraseña de esa cuenta en otros servicios en línea. La empresa notificó formalmente a residentes de al menos diez estados de EE.UU., entre ellos Texas y Massachusetts.

A considerar

Chick-fil-A ya cerró las cuentas comprometidas, eliminó los métodos de pago guardados y restauró los saldos de recompensas afectados. La acción pendiente es del lado del usuario: si la contraseña de esa cuenta se usa en otro servicio, cambiarla ahí también, no solo en Chick-fil-A.

Impacto potencial

Con el código de pago móvil y el saldo de recompensas comprometidos, un atacante puede realizar compras fraudulentas a nombre de la víctima. Si la contraseña filtrada se reutiliza en otras cuentas (correo, banca en línea, otras apps), el mismo par de credenciales robado puede abrir esas cuentas también.

Leer fuente original →