Chick-fil-A, Hesapların Ele Geçirilmesi Sonrası Veri İhlalini Açıkladı
Chick-fil-A, son dönemde yaşanan hesap ele geçirme saldırıları sonucunda veri ihlali yaşandığını duyurdu. Müşterilere yönelik bilgilendirme yapıldı.

Görsel kaynağı: bleepstatic.com
Amerikan fast food zinciri Chick-fil-A, yakın zamanda yaşanan hesap ele geçirme saldırıları sonucunda veri ihlali yaşandığını ve bu durumdan etkilenen bir grup müşterisine bilgilendirme mektubu gönderdi. Şirket, ABD, Kanada, Porto Riko, Birleşik Krallık ve Singapur'da 3.000'den fazla restoran işletiyor ve catering hizmetleri sunuyor.
Chick-fil-A, etkilenen bireylere gönderdiği veri ihlali bildirim mektuplarında, bazı Chick-fil-A One hesaplarına yönelik şüpheli giriş aktiviteleri tespit ettiklerini belirtti. Şirketin yaptığı açıklamaya göre, saldırganlar, Haziran ayında Chick-fil-A'nın web sitesi ve mobil uygulamasını hedef aldı.
Şirket, "Yaptığımız kapsamlı araştırmalar sonucunda, yetkisiz kişilerin 17-19 Haziran 2026 tarihleri arasında, üçüncü taraf kaynaklardan elde edilen hesap bilgileri (örneğin, e-posta adresleri ve şifreler) kullanarak web sitemize ve mobil uygulamamıza otomatik bir saldırı düzenlediğini belirledik." dedi. Ayrıca, 13 Temmuz 2026'da, yetkisiz kişilerin bazı Chick-fil-A One hesaplarındaki bilgilere erişmiş olabileceğini ifade etti.
İhlal sonucu maruz kalan bilgilerin arasında müşterilerin isimleri, e-posta adresleri, Chick-fil-A One üyelik numaraları, mobil ödeme numaraları, QR kodları, Chick-fil-A kredi miktarı ve kredi/banka kartı numarasının son dört hanesi yer alıyor. Ayrıca, saldırganların doğum tarihleri, telefon numaraları ve adresler gibi bilgileri de çalabilmiş olabileceği bildirildi.
Chick-fil-A, Haziran ayında yaşanan bu hesap ele geçirme saldırılarında kaç müşterinin etkilendiğini açıklamasa da, Texas Eyalet Savcılığı'na göre, bu veri ihlalinin 2,182 Teksaslıyı etkilediği belirtildi. Şirket, Iowa, Columbia Bölgesi, Maryland, Massachusetts, New Mexico, New York, Kuzey Carolina, Oregon, Vermont ve Rhode Island gibi eyaletlerdeki sakinlere de veri ihlali bildirim mektupları gönderdi.
Hesap ele geçirme yöntemi olan "credential stuffing" (kimlik bilgisi doldurma) saldırılarında, saldırganlar çalıntı kullanıcı adı/şifre kombinasyonları ile otomatik araçlar kullanarak kullanıcı hesaplarına erişim sağlamaktadır. Bu yöntem, kullanıcıların birden fazla platformda aynı kimlik bilgilerini kullanmaları durumunda oldukça etkilidir. Amaç, hesapları ele geçirerek kişisel ve finansal bilgileri çalmak ve bu bilgileri diğer siber suçlulara satmak ya da kimlik hırsızlığı gibi kötü niyetli amaçlarla kullanmaktır.
Yaşanan olayın ardından Chick-fil-A, etkilenen tüm hesapları kapattı, ödeme yöntemlerini kaldırdı, Chick-fil-A One hesap bakiyelerini geri yükledi ve özür dilemek amacıyla etkilenen hesaplara ödüller ekledi. Hesapların çalıntı kimlik bilgileri kullanılarak ele geçirildiği için, etkilenen kullanıcıların şifrelerini en kısa sürede değiştirmeleri tavsiye edildi.
Chick-fil-A yetkilileri, BleepingComputer tarafından yapılan, saldırılarda kaç müşteri hesabının etkilendiğine dair sorulara hemen yanıt veremedi. Ayrıca, şirket, Mart 2023'te, benzer bir hesap ele geçirme saldırısı sonucunda 71,000'den fazla müşterinin kişisel bilgilerinin ve saklanan ödül bakiyelerinin ele geçirildiğini doğrulamıştı.
Yazar: Burak Arslan
Siber Güvenlik ve Donanım Uzmanı
Siber güvenlik, veri gizliliği ve donanım mimarileri alanında derinlemesine analizler yapan uzman.
Tüm yazılarını gör











