Żabka zhackowana. Co wyciekło?

Ktoś wykradł dane z serwerów Żabki i oferuje je na sprzedaż za śmiesznie niską cenę. W dodatku rozsyła e-maile “informujące o ataku” do firm, które z Żabką współpracują i do dziennikarzy. Dodatkowo, w sklepach Żabki trwa właśnie awaria powodująca błędne naliczanie rabatów. I wszystko to dzieje się 2 dni po tym, jak oficjalnie ogłoszono zamiar nabycia wszystkich akcji Żabki przez Circle K…

Dane wykradzione z Żabki wystawione na sprzedaż

Wczoraj w godzinach porannych na naszą skrzynkę e-mail (a także na skrzynki kilku zagranicznych redakcji) przesłano dziwnego e-maila. Wiadomość sugerowała problem bezpieczeństwa w systemach Żabki, ale nie zawierała żadnych szczegółów. Kilka godzin później, na jednym z forów dla przestępców pojawiło się ogłoszenie, w którym ktoś zaoferował sprzedaż sporej ilości danych wykradzionych Żabce ale za śmiesznie niską kwotę: jedyne 5000 EUR.

Do ogłoszenia dołączono próbkę, której zawartość sugerowała, że atakujący co najmniej miał dostęp do żabkowej Jiry, czyli systemu w którym pojawia się wiele wartościowych zgłoszeń np. błędów technicznych i który wykorzystywany jest do zarządzania projektami.

Równocześnie, jak poinformowała nas jedna z Czytelniczek, która zastrzegła swoje dane do wiadomości redakcji, na skrzynki pocztowe kilku podwykonawców Żabki zaczęły być rozsyłane wiadomość od atakującego. Informował w nich “poszkodowanych pracowników podwykonawcy”, że ich dane wyciekły w wyniku ataku na Żabkę.

Oto, co — jeśli wierzyć atakującemu — udało mu się wykraść z serwerów Żabki:

  • Dane osobowe: Nazwiska, adresy e-mail (w domenie @zabka.pl), nazwy użytkowników JIRA (pracowników i kontraktorów) pozyskane z 541,000 ticketów w JIRA (w tym 20+ pochodzących z domen partnerów Żabki, tj. Accenture, Netguru, Onwelo, BlueSoft i Sygeon).
  • Poufna dokumentacja projektowa pozyskana z 229,734 ticketów JIRA działów IT i service desk, informacje dotyczące systemów POS (Nowa Kasa), sprzedażowych (ZSS), platform zamówień i magazynowe (Cyberstore, zMarket), SAP ERP + MDG, integracja z Lotto i “strategic project portfolios”.
  • Kod źródłowy i dane o infrastrukturze IT: pochodzący z 89 repozytorów Git (~11,739 plików, cs-market, backend microservices (Java/Spring), frontend React apps, infrastructure-as-code (Terraform, Kubernetes Helm charts, ArgoCD), CI/CD pipelines i wewnętrzne narzędzia developerskie)
  • Dane dostępowe (produkcyjne):
    GitLab Personal Access Token (reused across all 89 repositories)
    5 production messaging passwords (64 characters each)
    Solace broker credentials
    MongoDB admin passwords
    Hardcoded .env tokens – all providing live access to production systems.
    Infrastructure Mapping: Complete Azure/AKS production environment details, including:
    16 production database clusters
    Service mesh configuration (Istio)
    Observability stack (Elastic, Prometheus, Grafana)
    Direct SSH access patterns to individual store servers (port 90 with local PostgreSQL databases)
    Sensitive Business Intelligence:
    Vendor relationships
    Bug/outage history
    Retail operations data (POS, sales, orders, inventory)
    Incident reports (198,610 mentions)
    RODO/GDPR references (35,206)
    Bank account / IBAN mentions (~4,000+ unvalidated)
    Test account personas with real shop IDs

Jak widzicie, jest tego sporo i jeśli potwierdzi się, że rzeczywiście te wszystkie dane zostały pozyskane, to Żabka może mieć sporo pracy zarówno w analizowaniu zakresu tego incydentu jak i podczas rotacji sekretów.

Żabka potwierdziła incydent

Zwróciliśmy się do Żabki z pytaniami w sprawie tego ataku. Oto odpowiedzi, które otrzymaliśmy dziś o 22:20 z biura prasowego:

Czy potwierdzacie Państwo że doszło do kradzieży danych? Jeśli tak, kiedy i w jakiej skali?
Pod koniec ubiegłego tygodnia wykryliśmy nieautoryzowany dostępu do wybranych zasobów technicznych wspierających wymianę informacji między franczyzodawcą a franczyzobiorcami. Do nieautoryzowanego dostępu doszło przy wykorzystaniu konta zewnętrznego dostawcy usług. Nieuprawniony dostęp został wykryty i niezwłocznie zablokowany zgodnie z obowiązującymi procedurami bezpieczeństwa.
Bezpieczeństwo danych transakcyjnych i usług konsumenckich, poufność danych aplikacji “Żappka” oraz działalność operacyjna pozostają nienaruszone. Zgodnie z naszą obecną wiedzą sprawca uzyskał dostęp do systemu kolejkowania zgłoszeń.

Jakie działania podjęła Żabka i czy wszyscy poszkodowani otrzymali, bądź otrzymają od Żabki informacje dotyczące ewentualnych zagrożeń w związku z tym incydentem?
Niezwłocznie po wykryciu nieautoryzowanego dostępu, wdrożyliśmy nasze procedury reagowania na tego typu zdarzenia. Działając transparentnie i niezwłocznie, zgodnie z obowiązującymi przepisami prawa oraz wewnętrznymi procedurami, sprawa została przekazana Inspektorowi Ochrony Danych w Żabka Polska sp. z o.o., zgłoszona do Prezesa Urzędu Ochrony Danych Osobowych oraz wyspecjalizowanym organom ścigania. Osoby, których dane zostały objęte incydentem są bezpośrednio na bieżąco informowane o charakterze zdarzenia, możliwych zagrożeniach oraz rekomendowanych środkach ostrożności.

Czy wiadomo kto stoi za atakiem?
Bezpieczeństwo danych pozostaje dla nas priorytetem. Nie komentujemy szczegółów trwającego postępowania, w tym kwestii dotyczącej sprawcy. Współpracujemy z właściwymi organami ścigania i ekspertami. Podjęliśmy niezbędne działania w celu zapewnienia bezpieczeństwa.

Czy problemy z naliczaniem rabatów w sklepach Żabki na terenie całego kraju są wynikiem tego ataku? 
Nie. Problemy z naliczaniem rabatów wynikały z błędu wewnętrznego w konfiguracji mechanizmu promocyjnego.

Odpowiedzi Żabki potwierdzają nasze wcześniejsze domysły. Obstawialiśmy przejęcie uprawnień jednego z pracowników lub pracownika partnerów Żabki, który dysponował dostępem przynajmniej do JIRY (albo tylko do JIRY). Na podstawie opublikowanych przez atakującego informacji oraz odpowiedzi odesłanych przez Żabkę nie da się jednak określić, czy wszystkie wymienione przez atakującego dane można było pozyskać tylko żabkowej JIRY wprost. Zgadujemy, że atakujący wykorzystał umieszczone w JIRZE informacje takie jak tokeny/hasła/konta testowe aby dostać się do kolejnych systemów.

Zaskakujący czas

Ten incydent jest pod kilkoma względami dziwny. Po pierwsze: sposób komunikacji atakującego i cena sugerują, że celem nie jest zarobienie na wykradzionych danych. Warto też zauważyć, że konto użyte do publikacji ogłoszenia na przestępczym forum jest świeże.

Po drugie: ujawnienie ataku tuż po istotnym dla akcjonariuszy Żabki wydarzeniu (zamiar sprzedaży 100% akcji) niektórym sugeruje, że może to być strategia obniżenia wyceny spółki.

Czy atak jest powiązany z transakcją sprzedaży i ma/miał na nią wpłynąć? Ciężko powiedzieć. Z ujawnionych przez atakującego próbek wynika, że miał on dostęp do infrastruktury Żabki aż do 29 lipca 2026, a wtedy jeszcze informacje o sprzedaży nie były publicznie dostępne.

Jestem klientem Żabki — co robić, jak żyć?

Jeśli Wasze dane w istocie zostały wykradzione w tym ataku, zapewne na dniach dostaniecie od Żabki informacje na ten temat. Ale my już teraz — jak zwykle — polecamy założyć najgorsze. Jeśli jakieś swoje dane kiedykolwiek przekazywaliście Żabce (w zgłoszeniach, reklamacjach, podpisywanych umowach, wypełniając formularze konkursów, itp.) — załóżcie, że mogły się one znaleźć na jednym z systemów do których atakujący uzyskał dostęp i są mu znane (i mogą stać się publicznie dostępne).

Bądźcie więc wyczuleni na wszelkie próby kontaktu w tematach “okołożabkowych”: promocje, konkursy, oferty. Ktoś może chcieć wyłudzić od Was dodatkowe dane. Zresztą atakujący nie muszą poszywać się pod Żabkę, mogą danymi które Żabce przekazaliście uwierzytelniać się w rozmowie z Wami w zupełnie innym kontekście.

Ze względu na dostęp do kodów źródłowych i nieokreślony do tej pory czas przebywania atakującego w infrastrukturze Żabki, sugerowalibyśmy chwilowe powstrzymanie się od instalowania aplikacji, dodatków i innego oprogramowania związanego z Żabką do czasu pełnego wyjaśnienia sprawy przez firmę. (choć przypomnimy, że wg Żabki “poufność danych aplikacji Żappka” nie została naruszona).

Jeśli dowiemy się czegoś nowego w tej sprawie, zaktualizujemy ten artykuł. A jeśli Wy zauważycie coś dziwnego w tym temacie, dajcie znać w komentarzach lub pisząc na adres naszej redakcji.

2026.08.03 22:47
Jak informuje poznan_moment na Twitterze, teraz pojawiły się problemy z płatnościami kartą:

Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *