Oplysningerne kom frem, samtidig med at en anonym sælger tilbød angiveligt stjålne virksomhedsdata for 5.000 euro på en ulovlig markedsplads. Trusselsaktøren hævder, at materialet omfatter interne dokumenter, kildekode, produktionslegitimationsoplysninger og Jira-data.

Żabka oplyser, at den uautoriserede adgang blev opdaget og blokeret hurtigt. Ifølge de første undersøgelser er transaktionsdata og den daglige drift fortsat sikre.

Żabka bekræfter hændelse relateret til leverandør

En talsperson for virksomheden oplyste, at Żabka blev opmærksom på den mistænkte uautoriserede adgang i slutningen af sidste uge.

Adgangen omfattede udvalgte tekniske ressourcer i virksomhedens netværk og skete via en ekstern tjenesteudbyder. Żabka oplyser, at hændelsen blev håndteret i overensstemmelse med virksomhedens etablerede sikkerhedsprocedurer.

Virksomheden eskalerede straks sagen til sin databeskyttelsesrådgiver. Den underrettede også Polens databeskyttelsesmyndighed, UODO, i overensstemmelse med gældende lovkrav og interne procedurer.

Żabka oplyser, at personer, hvis personoplysninger kan være blevet berørt, bliver informeret. Virksomheden lover desuden at fortsætte overvågningen af situationen og styrke sine sikkerhedssystemer.

Virksomheden har endnu ikke bekræftet det fulde omfang af de data, som sælgeren hævder at have stjålet.

Trusselsaktør tilbyder angivelige data for 5.000 euro

En ny konto med navnet Lumia annoncerede det angivelige datamateriale på en spejlside af BreachForums. Sælgeren beskrev prisen på 5.000 euro som symbolsk.

Ifølge opslaget indeholder pakken data fra omkring 541.000 Jira-sager og 2,7 millioner brugerreferencer på tværs af mere end 20 leverandørdomæner.

Sælgeren hævder, at oplysningerne omfatter fulde navne, virksomheds-e-mailadresser, Jira-brugernavne, konto-id’er samt katalogoplysninger om medarbejdere og konsulenter.

Det angivelige datamateriale henviser også til eksterne samarbejdspartnere, herunder Accenture, Netguru, Onwelo, BlueSoft og Sygeon.

Opslaget hævder desuden, at pakken indeholder Jira-eksporter fra IT-servicedesk, herunder 229.734 sager. Materialet skulle også indeholde dokumentation relateret til flere interne systemer, blandt andet kassesystemet Nowa Kasa, salgssystemet ZSS, Cyberstore, zMarket og SAP ERP.

Legitimationsoplysninger og kildekode vækker sikkerhedsbekymring

Sælgeren hævder desuden at have stjålet 89 Git-repositorier med næsten 12.000 filer. Disse skulle omfatte Żabkas detailplatform, backend-mikrotjenester, frontend-applikationer og anden infrastruktur.

Den angivelige pakke indeholder også produktionslegitimationsoplysninger, herunder personlige GitLab-adgangstokens, adgangskoder til databaseadministratorer, miljøfiler med hardkodede tokens samt SSH-adgangsmønstre til butikservere.

Cybernews’ sikkerhedsforsker Rasa Jurgutytė gennemgik en arkiveret prøve på 3,1 MB. Hun oplyste, at de eksponerede Jira-sager virkede autentiske ud fra formatet, indholdet og de polsksprogede kommentarer.

Prøven skulle have indeholdt 48 JSON-filer, der repræsenterede interne Jira-projekter. En anden mappe indeholdt 89 filer med GitLab-referencer, herunder eksempler fra hovedgrenen og en OAuth2-nøgle eksponeret som en URL-parameter.

Jurgutytė advarede om, at eksponerede infrastrukturbeskrivelser, legitimationsoplysninger og mulig kildekode kan hjælpe angribere med at udnytte kendte sårbarheder og bevæge sig videre gennem tilknyttede systemer.

Påstandene om databruddet hos Żabka er fortsat kun delvist bekræftet. Virksomheden har dog bekræftet en sikkerhedshændelse relateret til en ekstern tjenesteudbyder og samarbejder med de relevante myndigheder.

Żabka driver 13.063 butikker i Polen og Rumænien. Virksomheden oplyser, at den behandler 4,3 millioner transaktioner hver dag og registrerede et slutkundesalg på 31,1 milliarder polske zloty i 2025.


0 svar til “Påstået databrud hos Żabka sætter interne systemer til salg”