Wystartowała Akademia NIS2/KSC2! Można jeszcze dołączyć do końca lipca!
Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!
Bezpłatne szkolenie: AI dla admina. Netflow, firewalle i segmentacja bez zgadywania
Wystartowała Akademia NIS2/KSC2! Można jeszcze dołączyć do końca lipca!
Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!
Bezpłatne szkolenie: AI dla admina. Netflow, firewalle i segmentacja bez zgadywania
Na popularnym forum cyberprzestępczym pojawiła się informacja o rzekomym wycieku danych z systemów sieci sklepów Żabka. Sprzedający twierdzi, że jest w posiadaniu około 541 tys. zgłoszeń w Jirze, 229 734 zgłoszeń do działu obsługi IT oraz kodu źródłowego z 89 repozytoriów Gitlab.
Ransomnews podaje, że próbka wygląda na wewnętrznie spójną, a ten sam token Gitlab występuje we wszystkich 89 dumpach repozytoriów. Sugeruje to, że jeden credential mógł posłużyć do sklonowania całego zestawu repozytoriów. To potencjalnie najgorsza informacja, może bowiem oznaczać to, że skala naruszenia sięga dalej niż tylko do uzyskania dostępu do bazy kodu, lecz może zawierać także takie informacje, jak konfiguracja wdrożeń, nazwy środowisk czy ścieżki do usług oraz sekretów.
Badacze z Ransomnews wspominają także, że w repozytoriach znajdowały się pliki związane z narzędziami infrastructure-as-a-code takimi, jak Helm, ArgoCD, Terraform i Istio. Wewnątrz nich znaleziono sekrety Cloudflare w formie UUID, hasło administratora klastra MongoDB oraz trzy 64-znakowe sekrety, z których jeden znajduje się w repozytorium, a którego nazwa kończy się na -prod. Ponadto stwierdzono 178 odniesień do Istio i zestaw nazw klastrów AKS, które mapują zasoby platformy Azure. Oferta sprzedaży opiewa na zawrotną kwotę 5000 euro.

Udostępnione przez sprzedającego dane wyglądają na świeże. Najstarszy ticket w udostępnionej próbce pochodzi z maja 2022 roku, a najnowszy z 29 lipca 2026 roku. Znaczniki czasu w udostępnionym przez sprzedającego pliku samples.zip wskazują na 1 sierpnia 2026 roku, co może sugerować, że dane zostały pobrane pod koniec lipca, następnie spakowane 1 sierpnia po to, by opublikować ofertę 2 sierpnia.
Warto także zwrócić uwagę na działającą w wewnętrznej infrastrukturze instancję Jiry pod adresem do.zabka.pl. Ransomnews odnotowuje, że dostępne są tam zgłoszenia w języku polskim (Zadanie, Zgłoszenie, Błąd, Incydent), pełne dane użytkowników (takie jak imiona i nazwiska, firmowe adresy, adresy URL awatarów oraz strefę czasową). W udostępnionej próbce zaobserwowano 139 odrębnych identyfikatorów aktywnych punktów sprzedaży. Oznacza to, że w wycieku mogą brać udział dane realnych sklepów. Takie dane mogą wskazywać na konkretne lokalizacje, problemy techniczne lub inne zgłoszenia związane z konkretnymi sklepami.
Ponadto autorzy artykułu zauważają, że w udostępnionych rekordach pojawiają się również dane pracowników wielu firm zewnętrznych (m.in BlueSoft, Accenture, Onwelo, Sygeon, Billennium, Sii, NTT Data Business Solutions, Natek).
Jak dotychczas przedstawiciele sieci sklepów Żabka nie zajęli stanowiska w tej sprawie. Warto zachować wstrzemięźliwość, ponieważ do momentu potwierdzenia wycieku mówimy wyłącznie o niepotwierdzonych doniesieniach i materiałach pochodzących od anonimowego sprzedającego. Konto, które wystawiło ofertę, nie ma zbudowanej „reputacji” w środowisku cyberprzestępczym, co utrudnia ocenę wiarygodności tej publikacji. Każda oferta na forum cyberprzestępczym wymaga potwierdzenia faktu wystąpienia incydentu bezpieczeństwa.
Obserwatorzy zwracają uwagę, że 31 lipca 2026 roku Alimentation Couche-Tard ogłosiło ofertę przejęcia Grupy Żabka o wartości 7,56 mld euro, wyceniając sieć na 32,6 mld zł. Dodatkową ciekawostką jest fakt, że wczoraj (tj. 2 sierpnia br.) media informowały o serii ciekawych wpadek w Żabkach. Problemy dotyczyły aplikacji mobilnej Żappka oraz realizacji wybranych płatności. Sami franczyzobiorcy zgłaszali problemy z nieprawidłowym naliczaniem wyższych zniżek na wybrane produkty. Problemy miały nawet skłonić część ajentów do zamknięcia swoich sklepów do czasu usunięcia usterki. W tym przypadku Biuro Prasowe Żabki poinformowało o błędzie technicznym w mechanizmie promocyjnym, który wpłynął na sposób naliczania rabatów w części transakcji realizowanych w sklepach. Z deklaracji biura wynikało, że już o godz. 14:00 problem został rozwiązany w blisko 90 proc. sklepów.
Wysłaliśmy pytania do Biura Prasowego Żabki. Jak tylko otrzymamy odpowiedź, zaktualizujemy ten wpis. Do czasu oficjalnego stanowiska spółki warto zachować ostrożność. Osoby współpracujące z Żabką powinny zwracać szczególną uwagę na wiadomości e-mail i SMS-y, które mogą wykorzystywać informacje pochodzące z potencjalnego wycieku do przeprowadzenia ataków phishingowych i/lub socjotechnicznych.
~pu