Zgłoś błąd
X
Zanim wyślesz zgłoszenie, upewnij się że przyczyną problemów nie jest dodatek blokujący reklamy.
Błędy w spisie treści artykułu zgłaszaj jako "błąd w TREŚCI".
Typ zgłoszenia
Treść zgłoszenia
Twój email (opcjonalnie)
Nie wypełniaj tego pola
Załóż konto
EnglishDeutschукраїнськийFrançaisEspañol中国

Żabka zhakowana. Dane udostępnione dwa dni po ogłoszeniu sprzedaży kanadyjskiemu właścicielowi Circle K. Zbieg okoliczności?

Żabka zhakowana. Dane udostępnione dwa dni po ogłoszeniu sprzedaży kanadyjskiemu właścicielowi Circle K. Zbieg okoliczności?Sieć sklepów Żabka znalazła się w centrum zainteresowania branży bezpieczeństwa IT po tym, jak na forum cyberprzestępczym pojawiła się oferta sprzedaży danych rzekomo wykradzionych z wewnętrznych systemów firmy. Według sprzedającego obejmują one m.in. zgłoszenia IT i kod źródłowy. Sprawa nabiera dodatkowego znaczenia, ponieważ Żabka jest w trakcie zmiany właściciela. Kanadyjski operator Circle K chce przejąć polską sieć. Firma potwierdziła incydent.

Ktoś wykradł ze zgłoszeń JIRA Żabki setki tysięcy rekordów i kod źródłowy z 89 repozytoriów, a jeden powtórzony token dostępowy mógł otworzyć drzwi do całej firmowej infrastruktury. Oferta sprzedaży danych pojawiła się dwa dni po ogłoszeniu, że Żabkę przejmuje kanadyjski właściciel sieci Circle K.

Żabka zhakowana. Dane udostępnione dwa dni po ogłoszeniu sprzedaży kanadyjskiemu właścicielowi Circle K. Zbieg okoliczności? [1]

AI oszukało zabezpieczenia i włamało się do infrastruktury Hugging Face. OpenAI przyznaje się do kompromitującego incydentu

Atakujący, korzystając ze świeżo założonego konta na forum przestępczym, wystawił dane za jedyne 5000 euro, czyli kwotę wyjątkowo niską jak na potencjalną skalę wycieku. Udostępniona próbka miała obejmować fragmenty 541 tys. zgłoszeń w JIRA (systemie do zarządzania zadaniami i błędami), 229 734 ticketów działu IT (pojedyncze sprawy zakładane przez użytkowników, pracowników albo systemy, które wymagają reakcji zespołu IT) oraz kod z 89 repozytoriów GitLab zawierający blisko 12 tys. plików. Analitycy Ransomnews zwrócili uwagę, że w każdym z 89 zrzutów powtarza się ten sam token dostępowy (Personal Access Token – klucz uwierzytelniający wykorzystywany zamiast hasła przy automatycznych operacjach). Jeśli token jest nadal aktywny i zapewnia rzeczywisty dostęp, mógłby umożliwić dostęp do znacznej części środowiska kodowego, obejmującego m.in. platformę cs-market, mikroserwisy w Javie i Springu, frontend w React, a także konfiguracje Terraform, Helm i ArgoCD.

Żabka zhakowana. Dane udostępnione dwa dni po ogłoszeniu sprzedaży kanadyjskiemu właścicielowi Circle K. Zbieg okoliczności? [2]

Google wprowadza logowanie selfie-wideo. Żywa twarz zamiast SMS-a przy odzyskiwaniu konta Google

Żabka potwierdziła wystąpienie incydentu, ale przedstawiła jego węższy zakres niż osoba sprzedająca dane. Firma wskazuje, że dostęp uzyskano przez konto zewnętrznego dostawcy, ograniczone do systemu obsługi zgłoszeń, i zaprzecza naruszeniu danych transakcyjnych oraz aplikacji Żappka. Sprawę zgłoszono Inspektorowi Ochrony Danych, Prezesowi UODO oraz policji. Sprzedający twierdzi jednak, że pozyskał również dane dostępowe do brokera Solace, konto administratora MongoDB, informacje o klastrach AKS (Azure Kubernetes Service) oraz wzorce dostępu SSH do serwerów sklepów. Te elementy nie zostały dotąd publicznie potwierdzone.

Potwierdzamy, że pod koniec ubiegłego tygodnia wykryliśmy nieautoryzowany dostęp do wybranych zasobów technicznych wspierających wymianę informacji między franczyzodawcą a franczyzobiorcami. Do zdarzenia doszło przy wykorzystaniu konta zewnętrznego dostawcy usług. Nieuprawniony dostęp został wykryty i niezwłocznie zablokowany zgodnie z obowiązującymi procedurami bezpieczeństwa.Niezwłocznie po wykryciu incydentu wdrożyliśmy procedury reagowania na tego typu zdarzenia. Jednocześnie sprawa została zgłoszona Inspektorowi Ochrony Danych w Żabka Polska, Prezesowi Urzędu Ochrony Danych Osobowych oraz do wyspecjalizowanych organów ścigania.Zapewniamy, że bezpieczeństwo danych transakcyjnych i usług konsumenckich, poufność danych aplikacji “Żappka” oraz działalność operacyjna pozostają nienaruszone. Współpracujemy z właściwymi instytucjami i ekspertami, aby wyjaśnić wszystkie okoliczności zdarzenia oraz wdrożyć działania, które pozwolą ograniczyć ryzyko wystąpienia podobnych incydentów w przyszłości.

Żabka zhakowana. Dane udostępnione dwa dni po ogłoszeniu sprzedaży kanadyjskiemu właścicielowi Circle K. Zbieg okoliczności? [3]

100 tysięcy dolarów i kilka bezczelnych promptów - tak Anthropic zmusiło swoją AI do przełomu w kryptografii

Znaczenie ma również moment publikacji oferty. Dane trafiły na forum dwa dni po tym, jak Alimentation Couche-Tard, kanadyjski operator stacji i sklepów Circle K, ogłosił zamiar przejęcia 100 proc. akcji Żabki za 7,56 mld euro (32,6 mld zł), po uzyskaniu zgody akcjonariuszy kontrolujących ponad 57 proc. udziałów. Byłaby to największa akwizycja w historii Couche-Tard, który wcześniej bezskutecznie próbował przejąć m.in. Carrefoura i Seven & i. Znaczniki czasu zawarte w próbce wskazują na dostęp do części infrastruktury Żabki do 29 lipca, czyli jeszcze przed publicznym ogłoszeniem transakcji. Osłabia to, choć nie wyklucza, hipotezę o celowym ataku wymierzonym w wycenę spółki tuż przed zmianą właściciela.

Źródło: Niebezpiecznik, Sekurak, CyberDefence24, Security Affairs, Ransomnews, Cybernews
Bądź na bieżąco - obserwuj PurePC.pl na Google News
Zgłoś błąd
Liczba komentarzy: 20

Komentarze:

x Wydawca serwisu PurePC.pl informuje, że na swoich stronach www stosuje pliki cookies (tzw. ciasteczka). Kliknij zgadzam się, aby ta informacja nie pojawiała się więcej. Kliknij polityka cookies, aby dowiedzieć się więcej, w tym jak zarządzać plikami cookies za pośrednictwem swojej przeglądarki.