你可能从没想过,在连锁快餐 App 里顺手绑张银行卡,竟会让自己的姓名、住址甚至卡号后四位被黑客一键提走。美国快餐巨头正在经历的一场数据泄露,把这种数字时代的“点餐惊魂”拽进了现实。

根据涉事企业向多州总检察长办公室提交的泄露通知信,公司最早在发现一批会员账户出现异常登录后启动调查,最终确认攻击者于 2026 年 6 月 17 日至 19 日期间,凭借从第三方获取的邮箱和密码,对其官网和移动应用发动了自动化攻击。

打开网易新闻 查看更多图片

攻击手法并不高明,却格外有效——这就是典型的凭据填充战术:黑客将此前从其他平台泄露的账号密码组合批量灌入登录接口,专门撞开那些“一套密码走天下”的用户。7 月 13 日,调查结论出炉,这些未经授权的第三方很可能已访问了受影响账户中的个人信息。

此次遭曝光的数据清单,远比人们想象中快餐 App 的档案更“丰盛”。通知信显示,泄露信息至少包含姓名、电子邮箱、会员编号、手机支付号码、二维码、账户内信用额度以及信用卡/借记卡的后四位。若用户在账户中留下了出生日期、电话号码和家庭住址,这些信息同样可能被一览无余。

尽管企业未公布受影响的总人数,但提交给得克萨斯州总检察长的文件明确指出,仅得州一地就有 2182 名居民卷入此事。此外,艾奥瓦州、哥伦比亚特区、马里兰州、马萨诸塞州、新墨西哥州、纽约州、北卡罗来纳州、俄勒冈州、佛蒙特州和罗德岛州的客户也收到了数据泄露通知。

凭据填充攻击之所以能屡屡得手,根源不在于技术多精妙,而在于密码复用这头“房间里的大象”。一旦某个网站数据外泄,同一组邮箱和密码就会被拿去尝试解锁数十种常见服务,食品、零售、出行应用无一幸免。得手之后,黑客盯上的是账户内的积分、支付信息和个人资料,这些数据随后可能被转卖给网络黑产,或直接用于身份盗窃等恶意活动。

事件曝光后,这家连锁品牌对受影响账户采取了一系列补救措施:强制登出所有相关账号、移除绑定的支付方式、恢复会员余额,并额外发放奖励作为致歉。公司同时敦促用户尽快修改密码,因为此次入侵并非源于自身系统漏洞,而是撞中了从别处流出的真实凭据。

周二,当媒体就具体受影响人数联系企业发言人时,对方尚未给出回应。对习惯在快餐店、便利店乃至停车场 App 里随手保存支付信息的用户来说,这次泄露也许比任何安全警告都更加刺眼:你每一次不经意的“保存”,都可能在一场你从未听说过的数据泄露中,变成骗子手里最精确的一块拼图。