Предполагаемая утечка данных Żabka раскрыла данные Jira и исходный код
Утверждается, что произошла утечка данных крупнейшей в Польше сети магазинов у дома Żabka. Данные, выставленные на продажу на форуме за 5000 евро, предположительно содержат записи Jira, исходный код и ключи API. Считается, что в основе инцидента лежит единый токен доступа GitLab.
Что произошло
Żabka Polska, крупнейший оператор магазинов у дома и розничный гигант в Польше, оказался в центре крупного инцидента в области кибербезопасности. 2 августа 2026 года недавно созданный аккаунт на киберпреступном форуме выставил на продажу огромный набор данных за 5000 евро, утверждая, что он принадлежит компании. Основанная в 1998 году, Żabka управляет более чем 11 000 магазинами по всей Польше, ежедневно обслуживая миллионы клиентов, что делает ее одним из самых узнаваемых брендов в стране. Этот статус значительно усиливает потенциальное воздействие предполагаемой утечки.
Анализ образцов данных, проведенный исследователями в области кибербезопасности и платформой Ransomnews, показывает, что к заявлениям злоумышленника следует отнестись серьезно. Многие из цифр, упомянутых в объявлении о продаже, соответствуют данным, найденным в предоставленных образцах файлов. Это соответствие укрепляет вероятность того, что утечка является подлинной, хотя Żabka Polska еще не сделала официального подтверждения или опровержения. В настоящее время компания хранит молчание. В объявлении о продаже подчеркивается, что данные содержат критически важную информацию о внутренних системах компании, процессах разработки программного обеспечения и операционных деталях.
Какие данные были раскрыты
Согласно объявлению о продаже, утекший пакет данных является обширным и содержит подробную информацию о технологической инфраструктуре компании. На основе заявлений и анализа образцов данных, раскрытая информация включает:
- Записи Jira: Предположительно было похищено около 541 000 записей Jira. Jira — это платформа, используемая командами разработчиков программного обеспечения для управления проектами, отслеживания ошибок и распределения задач. Утечка этих записей может раскрыть жизненный цикл разработки программного обеспечения компании, текущие проекты, известные, но еще не исправленные уязвимости в системе безопасности, а также внутреннюю переписку между разработчиками. Анализ 48 экспортных файлов Jira, проведенный Ransomnews, подтвердил наличие в общей сложности 541 463 записей, что почти в точности соответствует заявлению.
- Заявки в службу ИТ-поддержки: Сообщается, что было скомпрометировано ровно 229 734 заявки в службу ИТ-поддержки (IT service-desk). Эти заявки содержат подробности о технических проблемах, с которыми сталкиваются сотрудники, системных ошибках и запросах на помощь. Они могут раскрыть ценную информацию о внутренней сетевой структуре компании, используемом программном обеспечении, инвентаре оборудования и распространенных системных сбоях. Это число также было подтверждено как точно соответствующее данным из образца.
- Исходный код: Одним из самых критических компонентов утечки является исходный код, предположительно извлеченный из 89 различных репозиториев GitLab. Утверждается, что эти репозитории принадлежат основным операционным системам, включая платформу для точек продаж (POS) "Nowa Kasa", инструменты электронной коммерции "Cyberstore" и "zMarket", систему SAP ERP и интеграцию с Lotto. Раскрытие исходного кода позволит злоумышленникам легко выявлять уязвимости в этих системах и организовывать более сложные атаки в будущем.
- Информация о партнерах и внутренних системах: В объявлении упоминаются названия более 20 внешних партнеров, включая Accenture, Netguru и BlueSoft. Это указывает на то, что утечка может затронуть не только Żabka, но и ее отношения и совместные проекты с деловыми партнерами.
- Непроверенные утверждения: Хотя продавец утверждает, что данные включают 35 206 ссылок на GDPR и около 4000 номеров банковских счетов, в предоставленных образцах файлов не было найдено доказательств, подтверждающих эти заявления. Исследователи отмечают, что такие конфиденциальные данные, скорее всего, будут сосредоточены в проектах, связанных с отделами кадров, юридическим и финансовым отделами, которые могли не быть включены в ограниченный образец. Однако подчеркивается, что на данный момент эти цифры следует рассматривать как маркетинговый ход.
Как произошла атака
Точный метод первоначального вторжения и то, как злоумышленник впервые получил доступ к сети, остается неясным. Однако утекшие данные содержат ключевое доказательство, указывающее на ядро атаки. Согласно анализу Ransomnews, каждый URL-адрес для клонирования, использованный для извлечения данных из всех 89 репозиториев GitLab, содержал один и тот же 62-символьный токен доступа GitLab.
Это говорит о том, что злоумышленник получил широкий доступ к наиболее критичным программным активам компании, используя это единственное учетное данное. Этот токен действовал как "мастер-ключ", позволяя клонировать исходный код всей платформы "cs-market", которая включает 44 репозитория DevOps, 26 бэкенд-сервисов, 7 фронтендов, шлюз API и все сопутствующие инструменты. Если этот токен доступа все еще активен, это представляет постоянную угрозу безопасности для Żabka. Исследователи заявили, что они не проверяли действительность токена по юридическим причинам. Как была скомпрометирована эта единственная учетная запись, теперь является самым важным вопросом расследования.
Кто пострадал
В случае подтверждения, эта предполагаемая утечка данных может прямо или косвенно затронуть несколько групп:
- Żabka Polska: Сама компания может понести наибольший ущерб от раскрытия своих коммерческих тайн, исходного кода и операционных данных. Это может привести к потере конкурентного преимущества, ущербу для репутации бренда и повышенной уязвимости к будущим кибератакам.
- Клиенты: Хотя в образцах данных не было обнаружено большого объема прямых персональных данных клиентов, если утверждения продавца о данных GDPR и банковских счетах верны, миллионы клиентов могут оказаться под угрозой. Утекшая информация может быть использована для проведения целевых фишинговых атак на клиентов.
- Сотрудники: Заявки в службу ИТ-поддержки и записи Jira могут содержать имена сотрудников, имена пользователей, адреса электронной почты и должностные инструкции. Эта информация может быть использована для атак социальной инженерии.
- Деловые партнеры и поставщики: Технологические и консалтинговые компании, упомянутые в объявлении, такие как Accenture и Netguru, также могут пострадать. Проекты и код, которые они разработали для Żabka, а также их деловые отношения, могли быть раскрыты.
Что вы можете сделать
Хотя официального заявления от компании пока не поступало, важно, чтобы потенциально затронутые лица приняли превентивные меры:
- Для клиентов Żabka: Будьте особенно осторожны с электронными письмами, текстовыми сообщениями и звонками, которые якобы исходят от Żabka. Не доверяйте никаким сообщениям, запрашивающим личную информацию, пароли или финансовые данные. Если у вас есть учетная запись Żabka, в качестве меры предосторожности рекомендуется сменить пароль на более надежный и уникальный. Регулярно проверяйте выписки по своим банковским и кредитным картам на предмет подозрительных операций.
- Для сотрудников и бывших сотрудников Żabka: Немедленно смените пароли для всех учетных записей, связанных с компанией. Включите двухфакторную аутентификацию (2FA) для своих личных и рабочих учетных записей электронной почты. Будьте готовы к возможным фишинговым атакам, нацеленным на вас.
- Для обычных пользователей: Этот инцидент еще раз подчеркивает ценность цифровых учетных данных. Избегайте использования одного и того же пароля на разных платформах и рассмотрите возможность использования надежного менеджера паролей для управления своими паролями.
Что говорит компания
На момент написания этого отчета 3 августа 2026 года Żabka Polska не делала никаких официальных заявлений по данному вопросу. Компания не подтвердила и не опровергла утверждения об утечке данных. Обычно в таких ситуациях компании проводят внутреннее расследование для оценки серьезности заявлений и инициируют процессы юридического уведомления. Ожидается, что в ближайшие дни появится заявление от компании или соответствующих органов по защите данных в Польше.
Источник
Этот контент создан с помощью искусственного интеллекта через наше приложение Argus Flow. Мы постоянно работаем над улучшением Argus Flow; если вы обнаружите ошибки перевода, неверные источники или непроверенную информацию, вы можете сообщить об этом, нажав на кнопку ниже. Благодарим за обратную связь.