Cybersécurité3 août 2026· via Security Affairs

Fuite de données présumée de Żabka : alerte sur des secrets Jira et GitLab exposés

Fuite de données présumée de Żabka : alerte sur des secrets Jira et GitLab exposés

Image : Security Affairs

Un nouveau compte sur un forum est apparu le 2 août avec une seule annonce : 5 000 euros pour ce qu’il prétendait être un dump complet de données de Żabka Polska, la plus grande chaîne de magasins de proximité en Pologne. Des chercheurs indépendants ayant analysé un échantillon de l’archive ont trouvé suffisamment de cohérence interne pour prendre la revendication au sérieux — incluant 541 000 tickets Jira, 230 000 tickets du service informatique et le code source de 89 dépôts GitLab. Żabka n’a pas confirmé la fuite.

Ce que la fuite prétend contenir

Les chiffres annoncés par le vendeur correspondent étroitement à l’échantillon vérifié. Quarante-huit exports Jira totalisent 541 463 tickets — correspondant presque exactement au chiffre annoncé — et l’export des tickets du service informatique atteint exactement le total indiqué. Des noms de systèmes internes réels apparaissent dans les données, notamment la plateforme de point de vente Nowa Kasa, Cyberstore, zMarket et SAP ERP, ainsi que des intégrations avec Accenture, Netguru et BlueSoft. Cependant, deux chiffres marquants — 35 206 références au RGPD et environ 4 000 mentions de comptes bancaires — ne figuraient pas dans l’échantillon, remettant en cause la précision du vendeur.

Le vrai risque : un seul identifiant, une seule plateforme

L’élément le plus préoccupant dans l’échantillon est un unique jeton d’accès GitLab de 62 caractères, intégré à l’URL de clonage de chacun des 89 dépôts. Selon l’analyse, ce jeton aurait pu permettre de cloner l’intégralité de la plateforme cs-market de Żabka : 44 dépôts DevOps, 26 services backend, sept interfaces, la passerelle API et les outils associés. Les chercheurs n’ont pas testé la validité ou l’accès continu du jeton, invoquant des préoccupations légales et éthiques.

Aucune confirmation, mais des leçons déjà évidentes

Żabka n’a pas répondu publiquement aux allégations. Une vérification indépendante montre que certaines parties de la revendication sont plausibles, mais les statistiques secondaires du vendeur ressemblent davantage à du marketing qu’à des preuves. La présence d’un identifiant unique et réutilisable sur autant de dépôts souligne un problème systémique : des autorisations trop permissives peuvent transformer une seule fuite en compromission complète de la base de code.

Pourquoi cela compte

Même si les systèmes de Żabka n’ont pas été effectivement accédés par un attaquant, l’incident met en lumière la manière dont un seul identifiant divulgué peut exposer l’infrastructure critique. Pour les détaillants gérant des réseaux de franchises, les enjeux incluent la continuité opérationnelle, la confiance des clients et l’exposition réglementaire. Les entreprises devraient auditer les jetons d’accès aux dépôts, appliquer le principe du moindre privilège et valider les revendications de fuite via un échantillonnage indépendant avant d’envisager le paiement d’une rançon ou d’interagir avec des annonces du dark web.


Source : Security Affairs. Synthèse éditoriale assistée par IA — TechnoExpress.

Lire la source originale sur Security Affairs →

← Retour à l'accueil