Uppgifterna blev kända samtidigt som en anonym säljare erbjöd påstått stulna företagsdata för 5 000 euro på en illegal marknadsplats. Hotaktören hävdar att materialet innehåller interna dokument, källkod, produktionsuppgifter och Jira-data.
Żabka uppger att den obehöriga åtkomsten upptäcktes och blockerades snabbt. Enligt de första resultaten är transaktionsdata och den löpande verksamheten inte påverkade.
Żabka bekräftar incident kopplad till leverantör
En talesperson för företaget uppgav att Żabka fick kännedom om den misstänkta obehöriga åtkomsten i slutet av förra veckan.
Åtkomsten gällde utvalda tekniska resurser i företagets nätverk och skedde via en extern tjänsteleverantör. Żabka uppger att bolaget agerade enligt sina etablerade säkerhetsrutiner.
Företaget eskalerade omedelbart ärendet till sitt dataskyddsombud. Det underrättade också Polens dataskyddsmyndighet, UODO, i enlighet med gällande lagkrav och interna rutiner.
Żabka uppger att personer vars personuppgifter kan ha påverkats håller på att informeras. Företaget lovar också att fortsätta övervaka situationen och stärka sina säkerhetssystem.
Bolaget har ännu inte bekräftat den fullständiga omfattningen av de data som säljaren påstår sig ha stulit.
Hotaktör erbjuder påstådda data för 5 000 euro
Ett nytt konto med namnet Lumia annonserade det påstådda datamaterialet på en spegelsajt till BreachForums. Säljaren beskrev priset på 5 000 euro som symboliskt.
Enligt inlägget innehåller paketet data från cirka 541 000 Jira-ärenden och 2,7 miljoner användarreferenser från över 20 leverantörsdomäner.
Säljaren hävdar att uppgifterna omfattar fullständiga namn, företagsmejladresser, Jira-användarnamn, konto-ID:n samt kataloginformation om anställda och konsulter.
Det påstådda datamaterialet hänvisar även till externa partner, däribland Accenture, Netguru, Onwelo, BlueSoft och Sygeon.
Inlägget påstår också att paketet innehåller exporter från Jira inom IT-servicedesk, inklusive 229 734 ärenden. Materialet ska dessutom innehålla dokumentation kopplad till flera interna system, bland annat kassasystemet Nowa Kasa, försäljningssystemet ZSS, Cyberstore, zMarket och SAP ERP.
Inloggningsuppgifter och källkod väcker säkerhetsoro
Säljaren hävdar vidare att 89 Git-arkiv med närmare 12 000 filer har stulits. Dessa ska omfatta Żabkas detaljhandelsplattform, backend-mikrotjänster, frontend-applikationer och annan infrastruktur.
Det påstådda materialet innehåller även produktionsuppgifter, däribland personliga GitLab-åtkomsttoken, databasadministratörslösenord, miljöfiler med hårdkodade token samt SSH-åtkomstmönster för butikernas servrar.
Cybernews säkerhetsforskare Rasa Jurgutytė granskade ett arkiverat prov på 3,1 MB. Hon uppgav att de exponerade Jira-ärendena verkade äkta baserat på formatet, innehållet och kommentarerna på polska.
Provet ska ha innehållit 48 JSON-filer som representerade interna Jira-projekt. En annan mapp innehöll 89 filer med GitLab-referenser, inklusive exempel från huvudgrenen och en OAuth2-nyckel som exponerats som URL-parameter.
Jurgutytė varnade för att exponerade infrastrukturritningar, inloggningsuppgifter och möjlig källkod kan hjälpa angripare att utnyttja kända sårbarheter och röra sig vidare genom anslutna system.
Påståendena om dataintrånget hos Żabka är fortfarande delvis obekräftade. Företaget har dock bekräftat en säkerhetsincident kopplad till en extern tjänsteleverantör och samarbetar med berörda myndigheter.
Żabka driver 13 063 butiker i Polen och Rumänien. Företaget uppger att det hanterar 4,3 miljoner transaktioner varje dag och redovisade en försäljning till slutkunder på 31,1 miljarder polska zloty under 2025.


0 svar till ”Påstått dataintrång hos Żabka sätter interna system till försäljning”