Jak oznaczać treści AI, by nie dostać kary? Zapisz się na bezpłatne szkolenie o AI Act
Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!
17 sierpnia startują Dni Otwarte Sekurak.Academy. Dołącz bezpłatnie 🙂
Jak oznaczać treści AI, by nie dostać kary? Zapisz się na bezpłatne szkolenie o AI Act
Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!
17 sierpnia startują Dni Otwarte Sekurak.Academy. Dołącz bezpłatnie 🙂
Aktualizacja 04.08.2026 10:48 – Odpowiedź biura prasowego Żabka Polska
Wczoraj zadaliśmy następujące pytania:
Dzisiaj przed godziną 11:00 otrzymaliśmy odpowiedź biura prasowego, które publikujemy w niezmienionej formie. Firma potwierdza wystąpienie incydentu i podjęcie niezbędnych kroków:
Potwierdzamy, że pod koniec ubiegłego tygodnia wykryliśmy nieautoryzowany dostęp do wybranych zasobów technicznych wspierających wymianę informacji między franczyzodawcą a franczyzobiorcami. Do zdarzenia doszło przy wykorzystaniu konta zewnętrznego dostawcy usług. Nieuprawniony dostęp został wykryty i niezwłocznie zablokowany zgodnie z obowiązującymi procedurami bezpieczeństwa.
Niezwłocznie po wykryciu incydentu wdrożyliśmy procedury reagowania na tego typu zdarzenia. Jednocześnie sprawa została zgłoszona Inspektorowi Ochrony Danych w Żabka Polska, Prezesowi Urzędu Ochrony Danych Osobowych oraz do wyspecjalizowanych organów ścigania.
Zapewniamy, że bezpieczeństwo danych transakcyjnych i usług konsumenckich, poufność danych aplikacji “Żappka” oraz działalność operacyjna pozostają nienaruszone. Współpracujemy z właściwymi instytucjami i ekspertami, aby wyjaśnić wszystkie okoliczności zdarzenia oraz wdrożyć działania, które pozwolą ograniczyć ryzyko wystąpienia podobnych incydentów w przyszłości.
Na popularnym forum cyberprzestępczym pojawiła się informacja o rzekomym wycieku danych z systemów sieci sklepów Żabka. Sprzedający twierdzi, że jest w posiadaniu około 541 tys. zgłoszeń w Jirze, 229 734 zgłoszeń do działu obsługi IT oraz kodu źródłowego z 89 repozytoriów Gitlab.
Ransomnews podaje, że próbka wygląda na wewnętrznie spójną, a ten sam token Gitlab występuje we wszystkich 89 dumpach repozytoriów. Sugeruje to, że jeden credential mógł posłużyć do sklonowania całego zestawu repozytoriów. To potencjalnie najgorsza informacja, może bowiem oznaczać to, że skala naruszenia sięga dalej niż tylko do uzyskania dostępu do bazy kodu, lecz może zawierać także takie informacje, jak konfiguracja wdrożeń, nazwy środowisk czy ścieżki do usług oraz sekretów.
Badacze z Ransomnews wspominają także, że w repozytoriach znajdowały się pliki związane z narzędziami infrastructure-as-a-code takimi, jak Helm, ArgoCD, Terraform i Istio. Wewnątrz nich znaleziono sekrety Cloudflare w formie UUID, hasło administratora klastra MongoDB oraz trzy 64-znakowe sekrety, z których jeden znajduje się w repozytorium, a którego nazwa kończy się na -prod. Ponadto stwierdzono 178 odniesień do Istio i zestaw nazw klastrów AKS, które mapują zasoby platformy Azure. Oferta sprzedaży opiewa na zawrotną kwotę 5000 euro.

Udostępnione przez sprzedającego dane wyglądają na świeże. Najstarszy ticket w udostępnionej próbce pochodzi z maja 2022 roku, a najnowszy z 29 lipca 2026 roku. Znaczniki czasu w udostępnionym przez sprzedającego pliku samples.zip wskazują na 1 sierpnia 2026 roku, co może sugerować, że dane zostały pobrane pod koniec lipca, następnie spakowane 1 sierpnia po to, by opublikować ofertę 2 sierpnia.
Warto także zwrócić uwagę na działającą w wewnętrznej infrastrukturze instancję Jiry pod adresem do.zabka.pl. Ransomnews odnotowuje, że dostępne są tam zgłoszenia w języku polskim (Zadanie, Zgłoszenie, Błąd, Incydent), pełne dane użytkowników (takie jak imiona i nazwiska, firmowe adresy, adresy URL awatarów oraz strefę czasową). W udostępnionej próbce zaobserwowano 139 odrębnych identyfikatorów aktywnych punktów sprzedaży. Oznacza to, że w wycieku mogą brać udział dane realnych sklepów. Takie dane mogą wskazywać na konkretne lokalizacje, problemy techniczne lub inne zgłoszenia związane z konkretnymi sklepami.
Ponadto autorzy artykułu zauważają, że w udostępnionych rekordach pojawiają się również dane pracowników wielu firm zewnętrznych (m.in BlueSoft, Accenture, Onwelo, Sygeon, Billennium, Sii, NTT Data Business Solutions, Natek).
Jak dotychczas przedstawiciele sieci sklepów Żabka nie zajęli stanowiska w tej sprawie. Warto zachować wstrzemięźliwość, ponieważ do momentu potwierdzenia wycieku mówimy wyłącznie o niepotwierdzonych doniesieniach i materiałach pochodzących od anonimowego sprzedającego. Konto, które wystawiło ofertę, nie ma zbudowanej „reputacji” w środowisku cyberprzestępczym, co utrudnia ocenę wiarygodności tej publikacji. Każda oferta na forum cyberprzestępczym wymaga potwierdzenia faktu wystąpienia incydentu bezpieczeństwa.
Obserwatorzy zwracają uwagę, że 31 lipca 2026 roku Alimentation Couche-Tard ogłosiło ofertę przejęcia Grupy Żabka o wartości 7,56 mld euro, wyceniając sieć na 32,6 mld zł. Dodatkową ciekawostką jest fakt, że wczoraj (tj. 2 sierpnia br.) media informowały o serii ciekawych wpadek w Żabkach. Problemy dotyczyły aplikacji mobilnej Żappka oraz realizacji wybranych płatności. Sami franczyzobiorcy zgłaszali problemy z nieprawidłowym naliczaniem wyższych zniżek na wybrane produkty. Problemy miały nawet skłonić część ajentów do zamknięcia swoich sklepów do czasu usunięcia usterki. W tym przypadku Biuro Prasowe Żabki poinformowało o błędzie technicznym w mechanizmie promocyjnym, który wpłynął na sposób naliczania rabatów w części transakcji realizowanych w sklepach. Z deklaracji biura wynikało, że już o godz. 14:00 problem został rozwiązany w blisko 90 proc. sklepów.
Wysłaliśmy pytania do Biura Prasowego Żabki. Jak tylko otrzymamy odpowiedź, zaktualizujemy ten wpis. Do czasu oficjalnego stanowiska spółki warto zachować ostrożność. Osoby współpracujące z Żabką powinny zwracać szczególną uwagę na wiadomości e-mail i SMS-y, które mogą wykorzystywać informacje pochodzące z potencjalnego wycieku do przeprowadzenia ataków phishingowych i/lub socjotechnicznych.
~pu
Tak to już jest jak się w internecie chwała za ile sieć przejęta i jaka jest jej wycena aż się prosiło o afere 🤭 po tym incydencie wycena powinna spaść mocno w dół po to żeby jak najtaniej sieć przejac 2+2=5 za te ceny w tych sklepach nie jest mi przykro 🤣
Podejrzewam że franczyzobiorcy tej sieci są podatni na ataki. Wielu z nich się skarży że obiecywano im zarobki a wyszła jedna wielka lipa.
Na popularnym forum cyberprzestępczym – jakiś adres?
Podpowiadam: breachforums
ul. Wiejska 4/6/8
00-902 Warszawa