אבטחה · 3 באוקטובר 2026
Carrefour מתריעה בפני לקוחותיה לאחר דליפת נתונים אצל ספק השירות Shipup
חברת Carrefour אישרה כי נתוני לקוחות נחשפו בעקבות מתקפת סייבר שפגעה בפלטפורמת מעקב המשלוחים Shipup.
הקמעונאית הודיעה לחלק מלקוחותיה כי תקרית אבטחה אצל אחד מספקיה הובילה לחשיפת נתונים אישיים, הכוללים שמות, שמות פרטיים, כתובות דואר אלקטרוני ומספרי טלפון. החברה הדגישה כי לא נחשפו סיסמאות או נתונים בנקאיים, וכי אין אינדיקציה לפריצה למערכות המידע הפנימיות שלה.
מומחי סייבר מייחסים את האירוע לחברת Shipup, ספקית צרפתית של פתרונות מעקב לאחר רכישה והודעות משלוח המשמשת למעלה מ 700 מותגים. על פי המידע הזמין, הפריצה ל Shipup נבעה מניצול פגיעות קריטית ב Metabase, פלטפורמת קוד פתוח לניתוח והדמיה של נתונים. פגיעות זו אפשרה לתוקף מרוחק לגשת למופעים פגיעים ללא צורך באימות מוקדם.
Carrefour ציינה במסמכי ניהול הסיכונים שלה כי מורכבותם של מערכות המקושרות לספקים ושותפים עלולה להגביר את השפעת מתקפות סייבר ולהוביל לדליפות מידע. הקבוצה מצהירה כי היא נשענת על מרכז פעולות אבטחה גלובלי, תוכנית לניהול פגיעות וממשל סייבר המבוסס על מסגרת NIST.
הסיכון המרכזי עבור לקוחות Carrefour כעת הוא ניצול המידע שנחשף למסעות דיוג ממוקדים. תוקף המחזיק בשם, בכתובת דואר אלקטרוני ובמספר טלפון של לקוח יכול לבנות הודעות הונאה אמינות במיוחד תוך התחזות למותג או למוביל משלוחים. אירוע זה מצטרף לרשימה של חברות נוספות, ביניהן Micromania, Easypara ו Printemps, שנפגעו מהפריצה ל Shipup.