Am 14. Juni 2024 informierte Amtrak einige seiner Kunden darüber, dass es Hackern zwischen dem 15. und 18. Mai 2024 gelungen war, in einige Rewards-Accounts einzudringen und dort personenbezogene Daten auszulesen. Für den Zugriff wurde nach Amtraks Erkenntnissen Credential Stuffing genutzt. Amtraks Systeme selbst wurden nicht kompromittiert.
Es gelang den Hackern jedoch, Namen, Geburts- und Kontaktdaten, Accountnummern, Zahlungsinformationen und Buchungsdaten auszulesen. Bei einigen der betroffenen Accounts änderten die Angreifer zudem das Passwort, doch gibt Amtrak an, dies bereits rückgängig gemacht zu haben. Es wird dennoch allen Kunden empfohlen, ihre Passwörter zu erneuern und MFA einzurichten.