Sicherheit · 3. Oktober 2026
Auch veröffentlicht auf Português (Brasil), English, 日本語, 中文, ไทย, Türkçe, עברית, العربية, Español, Русский
Carrefour warnt Kunden nach Datenleck bei Dienstleister Shipup
Carrefour hat seine Kunden über die Offenlegung personenbezogener Daten informiert, die auf einen Sicherheitsvorfall bei einem seiner Dienstleister zurückzuführen ist.
Die betroffenen Daten umfassen Namen, Vornamen, E-Mail-Adressen und Telefonnummern. Das Unternehmen stellte klar, dass keine Bankdaten oder Passwörter kompromittiert wurden. Zudem gibt es keine Hinweise darauf, dass die eigenen Informationssysteme von Carrefour direkt angegriffen wurden.
Obwohl die Gruppe den Namen des Dienstleisters nicht explizit nannte, führen Cybersicherheitsexperten den Vorfall auf Shipup zurück. Shipup ist ein französischer Anbieter von Lösungen für die Sendungsverfolgung nach dem Kauf und Lieferbenachrichtigungen, der von mehr als 700 Marken genutzt wird. Neben Carrefour sind laut Berichten auch Micromania, Easypara und Printemps von der Kompromittierung der Plattform betroffen.
Die Ursache des Vorfalls bei Shipup war die Ausnutzung einer kritischen Schwachstelle in Metabase. Dabei handelt es sich um eine Open Source Plattform für die Analyse und Visualisierung von Daten, die in vielen Unternehmen eingesetzt wird. Diese Sicherheitslücke ermöglichte es einem entfernten Angreifer, auf verwundbare Instanzen zuzugreifen, ohne dass eine vorherige Authentifizierung erforderlich war.
Carrefour hat die Komplexität vernetzter Systeme mit Lieferanten und Partnern bereits in seiner Risikomanagement-Dokumentation als Faktor identifiziert, der die Auswirkungen von Cyberangriffen verstärken und zu Datenlecks führen kann. Zur Absicherung nutzt die Gruppe ein globales Sicherheitsoperationszentrum, ein Programm zum Management von Schwachstellen sowie eine Cybersicherheitssteuerung, die auf dem NIST-Referenzmodell basiert.
Das Hauptrisiko für die betroffenen Kunden besteht nun in der Nutzung der exponierten Informationen für gezielte Phishing-Kampagnen. Angreifer könnten die Namen, E-Mail-Adressen und Telefonnummern verwenden, um glaubwürdige betrügerische Nachrichten zu erstellen, indem sie sich als das Unternehmen oder als ein Transportunternehmen ausgeben.