Żabka Veri İhlali İddiası: Kaynak Kodları ve Jira Verileri Sızdı – Veri Sızıntısı

İddia Zabka İhlali Jira Verilerini ve Kaynak Kodlarını Sızdırdı

Polonya'nın en büyük market zinciri Żabka'nın verilerinin sızdırıldığı iddia ediliyor. Bir forumda 5.000 Euro'ya satışa çıkarılan verilerin Jira kayıtları, kaynak kodları ve API anahtarları içerdiği belirtiliyor. Sızıntının merkezinde ise tek bir GitLab erişim anahtarı olduğu düşünülüyor.

Kırık bir asma kilit simgesi önünde Żabka logosu bulunan bir konsept görsel.

Ne Oldu

Polonya'nın en büyük market zincirlerinden ve perakende devi olan Żabka Polska, büyük bir siber güvenlik olayıyla gündemde. 2 Ağustos 2026'da bir siber suç forumunda yeni oluşturulmuş bir hesap, şirkete ait olduğunu iddia ettiği devasa bir veri setini 5.000 Euro karşılığında satışa çıkardı. 1998'de kurulan ve Polonya genelinde 11.000'den fazla mağazasıyla her gün milyonlarca müşteriye hizmet veren Żabka, ülkenin en tanınmış markalarından biri konumunda. Bu durum, iddia edilen sızıntının potansiyel etkisini daha da artırıyor.

Siber güvenlik araştırmacıları ve Ransomnews platformu tarafından incelenen örnek veriler, tehdit aktörünün iddialarının ciddiye alınması gerektiğini ortaya koydu. Satışa sunulan ilanda belirtilen rakamların birçoğu, paylaşılan örnek dosyalardaki verilerle tutarlılık gösteriyor. Bu durum, sızıntının gerçek olma ihtimalini güçlendirirken, Żabka Polska tarafından henüz resmi bir doğrulama veya yalanlama gelmedi. Şirket şu an için sessizliğini koruyor. Satış ilanında, verilerin şirketin iç sistemlerine, yazılım geliştirme süreçlerine ve operasyonel detaylarına dair kritik bilgiler içerdiği vurgulanıyor.

Ele Geçirilen Veriler

Satışa çıkarılan ilana göre, sızdırılan veri paketi oldukça kapsamlı ve şirketin teknolojik altyapısına dair derinlemesine bilgiler içeriyor. İddialar ve örnek veriler üzerinden yapılan analizlere göre ele geçirilen veriler şu şekilde sıralanıyor:

  • Jira Kayıtları: Yaklaşık 541.000 Jira kaydının sızdırıldığı iddia ediliyor. Jira, yazılım geliştirme ekipleri tarafından proje yönetimi, hata takibi ve görev atamaları için kullanılan bir platformdur. Bu kayıtların sızması, şirketin yazılım geliştirme süreçlerini, devam eden projelerini, bilinen ancak henüz düzeltilmemiş güvenlik açıklarını ve geliştiriciler arasındaki iç yazışmaları ifşa edebilir. Ransomnews tarafından incelenen 48 Jira dışa aktarım dosyası, toplamda 541.463 kayıt içererek bu iddiayı neredeyse birebir doğruluyor.
  • BT Hizmet Masası Biletleri: Tam olarak 229.734 adet BT hizmet masası (IT service-desk) biletinin ele geçirildiği belirtiliyor. Bu biletler, çalışanların yaşadığı teknik sorunları, sistem hatalarını ve yardım taleplerini içerir. Dolayısıyla, şirketin iç ağ yapısı, kullanılan yazılımlar, donanım envanteri ve çalışanların karşılaştığı problemler hakkında değerli bilgiler sunabilir. Bu rakamın da örnek verilerle tam olarak eşleştiği teyit edildi.
  • Kaynak Kodları: En kritik sızıntı kalemlerinden biri, 89 farklı GitLab deposundan (repository) çekildiği iddia edilen kaynak kodlarıdır. Bu depoların, şirketin satış noktası (POS) platformu olan "Nowa Kasa", e-ticaret araçları "Cyberstore" ve "zMarket", SAP ERP sistemi ve Lotto entegrasyonu gibi temel operasyonel sistemlere ait olduğu belirtiliyor. Kaynak kodlarının ifşası, saldırganların bu sistemlerdeki zafiyetleri kolayca tespit edip gelecekte daha sofistike saldırılar düzenlemesine olanak tanır.
  • İş Ortakları ve Dahili Sistem Bilgileri: Sızıntı ilanında Accenture, Netguru ve BlueSoft gibi 20'den fazla dış iş ortağının ismi geçiyor. Bu da sızıntının sadece Żabka'yı değil, aynı zamanda iş ortaklarıyla olan ilişkilerini ve ortak projeleri de etkileyebileceğini gösteriyor.
  • Doğrulanamayan İddialar: Satıcı, veriler arasında 35.206 adet GDPR referansı ve yaklaşık 4.000 banka hesap numarası olduğunu iddia etse de, paylaşılan örnek dosyalarda bu iddiaları destekleyecek bir kanıta rastlanmadı. Araştırmacılar, bu tür hassas verilerin genellikle insan kaynakları, hukuk ve finans gibi departmanların projelerinde yer alabileceğini ve sınırlı sayıdaki örnek dosyanın bu projeleri kapsamamış olabileceğini belirtiyor. Ancak bu rakamların şimdilik birer pazarlama taktiği olarak değerlendirilmesi gerektiği vurgulanıyor.

Saldırı Nasıl Gerçekleşti

Saldırının tam olarak nasıl başladığı ve tehdit aktörünün ağa ilk erişimi nasıl sağladığı henüz netlik kazanmış değil. Ancak, sızdırılan verilerde saldırının kilit noktasına işaret eden çok önemli bir kanıt bulunuyor. Ransomnews'in analizine göre, 89 GitLab deposunun tamamından veri çekmek için kullanılan URL'lerin her birinde, 62 karakter uzunluğunda tek bir GitLab erişim anahtarı (access token) yer alıyor.

Bu durum, saldırganın bu tek bir kimlik bilgisiyle şirketin en kritik yazılım varlıklarına geniş çaplı bir erişim elde ettiğini gösteriyor. Bu anahtar, adeta bir "ana anahtar" gibi çalışarak, "cs-market" platformunu oluşturan 44 DevOps deposu, 26 arka uç hizmeti, 7 ön uç uygulaması, API ağ geçidi ve ilgili tüm araçların kaynak kodlarının kopyalanmasına olanak tanımış. Eğer bu erişim anahtarı hala aktifse, bu durum Żabka için devam eden bir güvenlik riski teşkil ediyor. Araştırmacılar, yasal nedenlerle bu anahtarın aktif olup olmadığını test etmediklerini belirtiyorlar. Bu tek bir kimlik bilgisinin nasıl ele geçirildiği ise soruşturmanın en kritik sorusu olarak öne çıkıyor.

Etkilenenler Kim

İddia edilen bu veri sızıntısı, doğrulanması halinde birden fazla grubu doğrudan veya dolaylı olarak etkileme potansiyeline sahip:

  • Żabka Polska: Şirketin kendisi, ticari sırlarının, kaynak kodlarının ve operasyonel verilerinin ifşası nedeniyle en büyük zararı görebilir. Bu durum, rekabet avantajını kaybetmesine, marka itibarının zedelenmesine ve gelecekteki siber saldırılara karşı savunmasız kalmasına yol açabilir.
  • Müşteriler: Her ne kadar örnek verilerde doğrudan müşteri kişisel verileri yoğun olarak görülmese de, satıcının GDPR ve banka hesabı iddiaları doğrulanırsa milyonlarca müşteri risk altında olabilir. Sızan veriler, müşterilere yönelik hedefli oltalama (phishing) saldırılarında kullanılabilir.
  • Çalışanlar: BT hizmet masası biletleri ve Jira kayıtları, çalışanların isimlerini, kullanıcı adlarını, e-posta adreslerini ve görev tanımlarını içerebilir. Bu bilgiler, sosyal mühendislik saldırıları için kullanılabilir.
  • İş Ortakları ve Tedarikçiler: İlanda adı geçen Accenture, Netguru gibi teknoloji ve danışmanlık firmaları da bu sızıntıdan olumsuz etkilenebilir. Onların Żabka için geliştirdiği projeler, kodlar ve aralarındaki ticari ilişkiler ifşa olmuş olabilir.

Ne Yapabilirsin

Henüz şirket tarafından resmi bir açıklama yapılmamış olsa da, bu tür durumlarda potansiyel olarak etkilenebilecek kişilerin proaktif önlemler alması önemlidir:

  • Żabka Müşterileri İçin: Żabka'dan geliyormuş gibi görünen e-postalara, SMS'lere ve aramalara karşı ekstra dikkatli olun. Sizden kişisel bilgi, şifre veya finansal detay isteyen hiçbir mesaja itibar etmeyin. Eğer bir Żabka hesabınız varsa, şifrenizi daha güçlü ve benzersiz bir şifreyle değiştirmeniz tedbir açısından faydalı olacaktır. Banka ve kredi kartı ekstrelerinizi şüpheli işlemlere karşı düzenli olarak kontrol edin.
  • Żabka Çalışanları ve Eski Çalışanları İçin: Şirketle bağlantılı tüm hesaplarınızın şifrelerini derhal değiştirin. Kişisel ve iş e-posta hesaplarınızda iki faktörlü kimlik doğrulamayı (2FA) etkinleştirin. Size yönelik olası oltalama saldırılarına karşı hazırlıklı olun.
  • Genel Kullanıcılar İçin: Bu olay, dijital kimlik bilgilerinin ne kadar değerli olduğunu bir kez daha göstermektedir. Farklı platformlarda aynı şifreyi kullanmaktan kaçının ve şifrelerinizi yönetmek için güvenilir bir şifre yöneticisi kullanmayı düşünün.

Şirket Ne Diyor

Bu haberin yazıldığı 3 Ağustos 2026 tarihi itibarıyla, Żabka Polska konuyla ilgili herhangi bir resmi açıklama yapmamıştır. Şirket, veri ihlali iddialarını henüz ne doğruladı ne de yalanladı. Genellikle bu tür durumlarda şirketler, iddiaların ciddiyetini araştırmak ve yasal bildirim süreçlerini başlatmak için bir iç soruşturma yürütürler. Önümüzdeki günlerde şirketten veya Polonya'daki ilgili veri koruma otoritelerinden bir açıklama gelmesi beklenmektedir.

Kaynak

https://securityaffairs.com/196510/data-breach/alleged-zabka-breach-exposes-jira-data-source-code-and-api-keys.html

Bu içerik, Argus Flow uygulamamız aracılığıyla yapay zeka destekli olarak üretilmiştir. Argus Flow'u sürekli geliştirmek için çalışıyoruz; çeviri hatası, hatalı kaynak veya doğrulanmamış bilgi gibi herhangi bir sorunla karşılaşırsanız aşağıdaki buton aracılığıyla bize bildirebilirsiniz. Geri bildirimleriniz için teşekkür ederiz.

Haftalık Bülten

Her hafta seçilmiş veri ihlali haberleri doğrudan gelen kutunuza gelsin.