Segurança · 2 de outubro de 2026
Carrefour alerta clientes após vazamento de dados no prestador Shipup
O Carrefour confirmou a exposição de dados de seus clientes após um ataque cibernético que atingiu a plataforma de rastreamento de entregas Shipup.
A empresa informou a alguns de seus clientes que um incidente de segurança em um de seus prestadores resultou na exposição de dados pessoais. As informações comprometidas incluem nomes, sobrenomes, endereços de correio eletrônico e números de telefone. O distribuidor esclareceu que senhas e dados bancários não foram comprometidos, e afirmou que não há evidências de que seus próprios sistemas de informação tenham sido invadidos.
Embora o grupo não tenha nomeado o prestador envolvido, especialistas em monitoramento cibernético atribuem o incidente à Shipup, que é um fornecedor francês de notificações de entrega e soluções de rastreamento pós-compra utilizado por mais de 700 marcas. Outras empresas, como Micromania, Easypara e Printemps, também tiveram dados expostos devido à mesma situação.
O comprometimento da Shipup teria sido causado pela exploração de uma vulnerabilidade crítica no Metabase, que é uma plataforma de código aberto para visualização e análise de dados. Essa falha permitia que um invasor remoto acessasse instâncias vulneráveis sem a necessidade de autenticação prévia.
O Carrefour mencionou em sua documentação de gestão de riscos que a complexidade de sistemas interconectados com parceiros e fornecedores pode ampliar o impacto de ataques cibernéticos. Para mitigar riscos, o grupo indica que utiliza um centro de operações de segurança global, um programa de gestão de vulnerabilidades e uma governança de cibersegurança baseada no referencial NIST.
O principal risco atual para os clientes do Carrefour é a utilização das informações expostas em campanhas de phishing direcionadas. Com acesso ao nome, telefone e correio eletrônico, invasores podem criar mensagens fraudulentas convincentes fingindo ser a marca ou uma transportadora.