波兰Żabka疑似数据泄露:Jira数据、源代码与API密钥全部曝光

admin 2026-08-05 05:00:30 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 波兰便利店运营商Żabka疑似发生数据泄露,卖家在论坛以5000欧元出售包含约54.1万Jira问题、23万IT工单及89个GitLab仓库源代码的数据。样本验证了部分数字,但GDPR引用和银行账户信息对不上。最严重的是嵌入在所有仓库中的GitLab访问令牌,可克隆整个代码库。事件发生在Żabka被收购要约后,建议立即轮换令牌并评估影响。 综合评分: 85 文章分类: 数据泄露,漏洞分析,威胁情报,安全建设,应急响应


cover_image

波兰 Żabka 疑似数据泄露:Jira 数据、源代码与 API 密钥全部曝光

HackerNews HackerNews

安全威胁纵横

2026年8月4日 15:40 湖北

在小说阅读器读本章

去阅读

高危漏洞

紧急修复指南

RCE Patch

据称Żabka数据泄露事件以5000欧元的价格挂牌出售,涉及Jira数据、GitLab仓库和机密信息。研究人员验证了样本中的大部分内容。

推测e

8月2日,一个全新的论坛账号注册后仅发布了一条帖子,便为其声称的Żabka Polska完整数据转储开价5000欧元。

Żabka Polska是波兰最大的便利店运营商,也是该国领先的零售企业之一。该公司成立于1998年,在波兰运营着超过11,000家便利店的加盟网络,每天服务数百万客户。

Ransomnews审查了随帖子附带的样本压缩包,发现了一些值得认真对待的内容:卖家声称的数字大部分都能对上。Żabka本身尚未确认任何内容。

该帖子声称包含约541,000个Jira问题、近230,000个IT服务台工单,以及从89个GitLab仓库提取的源代码。它还点名了真实的内部系统,包括Żabka的销售点平台Nowa Kasa、Cyberstore和zMarket工具、SAP ERP以及Lotto集成,此外还有包括Accenture、Netguru和BlueSoft在内的20多家外部供应商。点名如此具体的真实系统,要么是自信,要么是粗心,而事实证明这对卖家不利。

“一个数据泄露论坛账号于2026年8月2日注册,当天下午便发布了一则据称是Żabka Polska数据集的广告,要价5000欧元。该帖子声称包含约541,000个Jira问题、229,734个IT服务台工单以及来自89个GitLab仓库的源代码。Ransomnews审查了随帖子附带的样本压缩包。”Ransomnews发布的报告中写道。”标题中的数字内部一致,并且所有89个仓库转储中都出现了一个GitLab访问令牌。Żabka Group尚未确认任何泄露事件。”

Ransomnews将卖家自己的数字与样本文件进行了核对,发现大部分都能对上。48个Jira导出合计为541,463个问题,与标题中的声称几乎完全吻合,IT服务台导出也精确达到了其声明的总数。但两个更引人注目的数字,即35,206条GDPR引用和约4,000条银行账户提及,在样本中大多根本没有出现。

“两个数字对不上并不等于所谓的数据集是假的,而能对上的数字也不能证明它是真的。GDPR引用和银行详细信息会集中在人力资源、法律和财务项目中,而这些恰恰是50条上限抽样不足的项目。”报告继续写道。”但卖家将这两个数字都精确到了五位有效数字,而两者都无法经受住他们选择发布证据的检验。在有人看到完整数据集之前,请将那些听起来精确的次要数字视为营销话术。”

真正应该让Żabka担心的不是个人数据,而是一个62字符长的GitLab访问令牌,它嵌入在所有89个仓库转储的克隆URL中。

“根据卖家自己的证据,整个cs-market平台、44个devops仓库、26个后端服务、7个前端,以及API网关和工具,都是用单个凭证克隆的。”报告继续写道。”谁持有该令牌,谁就持有整个代码库。我们没有测试它,也不会测试:探查在犯罪列表中发现的凭证将面临法律风险。”

这不是一个小问题。一个凭证,如果它是真实的且仍然有效,就能克隆Żabka的整个cs-market平台:44个devops仓库、26个后端服务、7个前端、一个API网关以及围绕这一切的工具。这些仓库还包含看起来仍处于活动状态的机密信息,包括Cloudflare API密钥、MongoDB管理员密码,以及基础设施代码中的消息代理凭证。

时机让这件事变得棘手而非寻常。Alimentation Couche-Tard于7月31日宣布以76亿欧元收购Żabka Group的要约,而泄露帖子在两天后出现。Ransomnews没有发现将这两件事联系起来的证据,样本中的工单时间戳表明数据是在收购公开之前被整理出来的,但在尽职调查期间浮出水面的泄露事件,正是买方律师想要解释的那种巧合。

“我们没有证据表明这两件事有关联,样本中的工单时间戳表明数据是在收购要约公开之前汇编的。但一桩据称的泄露事件,将技术资产详细记录到集群名称,并在导出中包含一个被复用的平台凭证,这是在对一家拥有约13,000家门店和11,000家加盟商的公司进行尽职调查时值得提出的问题。”Ransomnews总结道。”根据GDPR,一旦控制者意识到个人数据泄露,有72小时的时间通知波兰监管机构。这一义务是否已被触发,应由Żabka自行决定,而该公司迄今未就此公开发表任何声明。”

一个项目跟踪器和一些代码仓库最初是怎么沦落到值得被窃取的地步的?几乎从来不是通过Jira的漏洞。自2024年以来的主流模式是窃取员工登录信息,通常由信息窃取恶意软件收集,然后直接登录并通过前门导出一切。这里没有任何证据证明Żabka具体发生了什么,但这是该领域每个人都已经学会识别的模式。

出售这一切的账号没有任何交易历史,并且在创建14分钟后便发布了该帖子。这并不能证明数据是假的,但它消除了检查卖家过往记录这一惯常捷径。所有人都只能依赖样本本身,而这正是公开剖析它值得做的原因。

轮换一个令牌只需要五分钟。而发现它已经在不知多长时间里悄悄克隆你的整个代码库,则需要相当长的时间,而这个时间差通常就是真正损害发生的地方。

转载请注明出处@安全威胁纵横,封面来源于网络;

消息来源:https://securityaffairs.com/196510/data-breach/alleged-zabka-breach-exposes-jira-data-source-code-and-api-keys.html


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:安全威胁纵横 HackerNews HackerNews《波兰 Żabka 疑似数据泄露:Jira 数据、源代码与 API 密钥全部曝光》

评论:0   参与:  0