Żabka zhakowana. Dane udostępnione dwa dni po ogłoszeniu sprzedaży kanadyjskiemu właścicielowi Circle K. Zbieg okoliczności?
Sieć sklepów Żabka znalazła się w centrum zainteresowania branży bezpieczeństwa IT po tym, jak na forum cyberprzestępczym pojawiła się oferta sprzedaży danych rzekomo wykradzionych z wewnętrznych systemów firmy. Według sprzedającego obejmują one m.in. zgłoszenia IT i kod źródłowy. Sprawa nabiera dodatkowego znaczenia, ponieważ Żabka jest w trakcie zmiany właściciela. Kanadyjski operator Circle K chce przejąć polską sieć. Firma potwierdziła incydent.
Ktoś wykradł ze zgłoszeń JIRA Żabki setki tysięcy rekordów i kod źródłowy z 89 repozytoriów, a jeden powtórzony token dostępowy mógł otworzyć drzwi do całej firmowej infrastruktury. Oferta sprzedaży danych pojawiła się dwa dni po ogłoszeniu, że Żabkę przejmuje kanadyjski właściciel sieci Circle K.
AI oszukało zabezpieczenia i włamało się do infrastruktury Hugging Face. OpenAI przyznaje się do kompromitującego incydentu
Atakujący, korzystając ze świeżo założonego konta na forum przestępczym, wystawił dane za jedyne 5000 euro, czyli kwotę wyjątkowo niską jak na potencjalną skalę wycieku. Udostępniona próbka miała obejmować fragmenty 541 tys. zgłoszeń w JIRA (systemie do zarządzania zadaniami i błędami), 229 734 ticketów działu IT (pojedyncze sprawy zakładane przez użytkowników, pracowników albo systemy, które wymagają reakcji zespołu IT) oraz kod z 89 repozytoriów GitLab zawierający blisko 12 tys. plików. Analitycy Ransomnews zwrócili uwagę, że w każdym z 89 zrzutów powtarza się ten sam token dostępowy (Personal Access Token – klucz uwierzytelniający wykorzystywany zamiast hasła przy automatycznych operacjach). Jeśli token jest nadal aktywny i zapewnia rzeczywisty dostęp, mógłby umożliwić dostęp do znacznej części środowiska kodowego, obejmującego m.in. platformę cs-market, mikroserwisy w Javie i Springu, frontend w React, a także konfiguracje Terraform, Helm i ArgoCD.
Google wprowadza logowanie selfie-wideo. Żywa twarz zamiast SMS-a przy odzyskiwaniu konta Google
Żabka potwierdziła wystąpienie incydentu, ale przedstawiła jego węższy zakres niż osoba sprzedająca dane. Firma wskazuje, że dostęp uzyskano przez konto zewnętrznego dostawcy, ograniczone do systemu obsługi zgłoszeń, i zaprzecza naruszeniu danych transakcyjnych oraz aplikacji Żappka. Sprawę zgłoszono Inspektorowi Ochrony Danych, Prezesowi UODO oraz policji. Sprzedający twierdzi jednak, że pozyskał również dane dostępowe do brokera Solace, konto administratora MongoDB, informacje o klastrach AKS (Azure Kubernetes Service) oraz wzorce dostępu SSH do serwerów sklepów. Te elementy nie zostały dotąd publicznie potwierdzone.
Potwierdzamy, że pod koniec ubiegłego tygodnia wykryliśmy nieautoryzowany dostęp do wybranych zasobów technicznych wspierających wymianę informacji między franczyzodawcą a franczyzobiorcami. Do zdarzenia doszło przy wykorzystaniu konta zewnętrznego dostawcy usług. Nieuprawniony dostęp został wykryty i niezwłocznie zablokowany zgodnie z obowiązującymi procedurami bezpieczeństwa.Niezwłocznie po wykryciu incydentu wdrożyliśmy procedury reagowania na tego typu zdarzenia. Jednocześnie sprawa została zgłoszona Inspektorowi Ochrony Danych w Żabka Polska, Prezesowi Urzędu Ochrony Danych Osobowych oraz do wyspecjalizowanych organów ścigania.Zapewniamy, że bezpieczeństwo danych transakcyjnych i usług konsumenckich, poufność danych aplikacji “Żappka” oraz działalność operacyjna pozostają nienaruszone. Współpracujemy z właściwymi instytucjami i ekspertami, aby wyjaśnić wszystkie okoliczności zdarzenia oraz wdrożyć działania, które pozwolą ograniczyć ryzyko wystąpienia podobnych incydentów w przyszłości.
100 tysięcy dolarów i kilka bezczelnych promptów - tak Anthropic zmusiło swoją AI do przełomu w kryptografii
Znaczenie ma również moment publikacji oferty. Dane trafiły na forum dwa dni po tym, jak Alimentation Couche-Tard, kanadyjski operator stacji i sklepów Circle K, ogłosił zamiar przejęcia 100 proc. akcji Żabki za 7,56 mld euro (32,6 mld zł), po uzyskaniu zgody akcjonariuszy kontrolujących ponad 57 proc. udziałów. Byłaby to największa akwizycja w historii Couche-Tard, który wcześniej bezskutecznie próbował przejąć m.in. Carrefoura i Seven & i. Znaczniki czasu zawarte w próbce wskazują na dostęp do części infrastruktury Żabki do 29 lipca, czyli jeszcze przed publicznym ogłoszeniem transakcji. Osłabia to, choć nie wyklucza, hipotezę o celowym ataku wymierzonym w wycenę spółki tuż przed zmianą właściciela.
Powiązane publikacje

100 tysięcy dolarów i kilka bezczelnych promptów - tak Anthropic zmusiło swoją AI do przełomu w kryptografii
7
Google wprowadza logowanie selfie-wideo. Żywa twarz zamiast SMS-a przy odzyskiwaniu konta Google
33
AI oszukało zabezpieczenia i włamało się do infrastruktury Hugging Face. OpenAI przyznaje się do kompromitującego incydentu
43
Microsoft załatał rekordową liczbę dziur w Windows, a hakerski weteran od razu wypuścił nową broń - LegacyHive
20







![Żabka zhakowana. Dane udostępnione dwa dni po ogłoszeniu sprzedaży kanadyjskiemu właścicielowi Circle K. Zbieg okoliczności? [1]](/image/news/2026/08/04_zabka_zhakowana_dane_udostepnione_dwa_dni_po_ogloszeniu_sprzedazy_kanadyjskiemu_wlascicielowi_circle_k_zbieg_okolicznosci_2.jpg)
![Żabka zhakowana. Dane udostępnione dwa dni po ogłoszeniu sprzedaży kanadyjskiemu właścicielowi Circle K. Zbieg okoliczności? [2]](/image/news/2026/08/04_zabka_zhakowana_dane_udostepnione_dwa_dni_po_ogloszeniu_sprzedazy_kanadyjskiemu_wlascicielowi_circle_k_zbieg_okolicznosci_0.jpg)
![Żabka zhakowana. Dane udostępnione dwa dni po ogłoszeniu sprzedaży kanadyjskiemu właścicielowi Circle K. Zbieg okoliczności? [3]](/image/news/2026/08/04_zabka_zhakowana_dane_udostepnione_dwa_dni_po_ogloszeniu_sprzedazy_kanadyjskiemu_wlascicielowi_circle_k_zbieg_okolicznosci_1.jpg)





