Żabka, Lengyelország legnagyobb, több mint 11 000 üzletet üzemeltető franchise alapú kisboltlánca bejelentette, hogy ismeretlen támadók jogosulatlanul hozzáférést szereztek a belső rendszereihez. A cég szerint a betörés egy külső szolgáltató fiókján keresztül történt, amelyet a franchise partnerekkel való kommunikációra használt technikai rendszerekhez rendeltek hozzá.
A vállalat állítása szerint amikor a jogosulatlan hozzáférést észlelték, a biztonsági eljárásoknak megfelelően azonnal blokkolták is. A vizsgálat jelenlegi állása szerint a támadó a belső ticketing rendszerhez fért hozzá, amelyet technikai problémák jelentésére és követésére használnak.
Augusztus 2-án egy pár órával korábban regisztrált, addig teljesen ismeretlen fórumfiók hirdetést tett fel egy hackerfórumon, amelyben 5000 euróért kínálta a Żabka teljes adatbázisát. A hirdetés szerint az állomány a következőket tartalmazza:
- körülbelül 541 000 hibajegy
- közel 230 000 IT ügyfélszolgálati ticket
- forráskód 89 GitLab repository-ból köztük backend szolgáltatások, React-alkalmazások, Terraform- és Kubernetes-konfigurációk, valamint CI/CD-folyamatok
- munkavállalói és partneri személyes adatok, jelszavak, hozzáférési tokenek és infrastruktúra-részletek
A minták alapján biztonsági szakportálok megerősítették, hogy a támadó legalább a hibajegyekhez és az ügyfélszolgálati ticketekhez valóban hozzáfért. A technikai elemzés szerint a legveszélyesebb elem nem is a személyes adatok, hanem egy GitLab hozzáférési token, amely mind a 89 ellopott repository klónozási URL-jébe be volt ágyazva. Ha ez a token valóban éles és aktív marad, ugyanazzal a hitelesítő adattal klónozható a cég teljes platformja. A repository -kban Cloudflare API-kulcsok, egy MongoDB admin jelszó és hitelesítő adatok is voltak. A Żabka cáfolja, hogy a fizetési adatok, a „Żappka” hűségalkalmazás felhasználói adatai vagy az üzletek napi működése érintett lett volna. A cég bejelentette az esetet a lengyel adatvédelmi hatóságnak és a bűnügyi szerveknek (CERT, CBZC), és állítása szerint közvetlenül értesíti azokat az érintetteket, akiknek személyes adatai kompromittálódtak.
A szivárgás két nappal azután jelent meg, hogy a kanadai Alimentation Couche-Tard 8,7 milliárd dolláros felvásárlási ajánlatot tett a Żabka Groupra. Az elemzők szerint nincs bizonyíték arra, hogy a két esemény összefügg, és a mintában található jegyek időbélyegei alapján az adatokat már az akvizíció nyilvánossá válása előtt összegyűjtötték.
Az iparágban megfigyelt tipikus mintázat szerint az ilyen betörések ritkán magából a Jira-hibából indulnak. Jellemzően infostealer kártevővel ellopott munkavállalói bejelentkezési adatokkal jutnak be a támadók, majd egyszerűen bejelentkeznek és kiexportálják az adatokat. Érdemes hozzátenni, hogy a lengyel kormány áprilisi jelentése szerint az országban 2025-ben 682 000 kiberincidens-bejelentés érkezett, ez 144%-kal több az előző évhez képest. A digitálisügyi miniszter szerint Lengyelország az EU leggyakrabban célba vett országa, így a Żabka-eset egy szélesebb trend részének tekinthető.