מישהו נכנס לחשבון שלכם בשירות כלשהו, עם שם המשתמש והסיסמה שלכם. שום דבר לא "נשבר". הוא פשוט הקליד סיסמה נכונה, כי זו אותה סיסמה שהשתמשתם בה גם באתר אחר שדלף מזמן. בדיוק זה מה שקרה ללקוחות של Chick-fil-A, אחת מרשתות המזון המהיר הגדולות בארצות הברית.

מה קרה

החברה מסרה שבין 17 ל-19 ביוני הריצו גורמים לא מורשים ניסיונות התחברות אוטומטיים מול האתר ואפליקציית המועדון שלה. התוקפים לקחו רשימות ענק של שמות משתמש וסיסמאות שדלפו מאתרים ושירותים אחרים, והריצו אותן אוטומטית מול חשבונות Chick-fil-A, בהנחה שחלק מהאנשים משתמשים באותה סיסמה בכמה מקומות. לטכניקה הזאת קוראים credential stuffing.

בחשבונות שאליהם הצליחו להיכנס נחשפו שם, כתובת מייל, מספר החבר במועדון ומספר התשלום, קודי QR, יתרת הזיכוי, וארבע הספרות האחרונות של כרטיס האשראי. אם הלקוח שמר בחשבון גם תאריך לידה, טלפון או כתובת, גם אלה נחשפו. בתגובה החברה ניתקה את כל החשבונות שנפגעו, הסירה מהם אמצעי תשלום שמורים, והחזירה את היתרות.

כמה לקוחות נפגעו בסך הכול? החברה לא אמרה. המספרים היחידים שפורסמו מגיעים מדיווחים שהוגשו לרשויות במדינות שונות בארצות הברית, למשל 2,182 לקוחות בטקסס.

למה זה חשוב לכם

ל-Chick-fil-A אין סניפים בישראל, אז קרוב לוודאי שהחשבון הספציפי הזה לא שלכם. אבל המתקפה לא קשורה בכלל לרשת המזון. היא עובדת על כל אפליקציה שבה חזרתם על אותה סיסמה: אפליקציית משלוחי אוכל, שירות סטרימינג, אתר קניות, ואפילו המייל עצמו. ברגע שסיסמה אחת דולפת ממקום אחד, כלים אוטומטיים מנסים אותה בכל מקום אחר.

מה עושים?

סיסמה שונה לכל שירות חשוב. במיוחד למייל, לבנק, ולכל מקום ששמור בו כרטיס אשראי. אם סיסמה אחת דולפת, היא לא פותחת את כל השאר.

השתמשו במנהל סיסמאות כדי לא לזכור הכול בעצמכם. גם הדפדפן שלכם מציע כזה בחינם.

הפעילו אימות דו-שלבי (קוד נוסף שמגיע אליכם בזמן ההתחברות) בכל מקום שמאפשר. גם אם הסיסמה דלפה, בלי הקוד התוקף תקוע.

בדקו באתר haveibeenpwned.com אם כתובת המייל שלכם הופיעה בדליפות ידועות, ואם כן, החליפו את הסיסמה בכל מקום שבו השתמשתם בה שוב.

התוקפים כאן לא היו צריכים להיות מתוחכמים. הם רק סמכו על כך שרוב האנשים משתמשים בסיסמה אחת בהרבה מקומות.