Безопасность · 3 октября 2026 г.
Также опубликовано на Português (Brasil), English, 日本語, 中文, ไทย, Türkçe, עברית, العربية, Español, Deutsch
Carrefour предупреждает клиентов об утечке данных через поставщика Shipup
Компания Carrefour подтвердила факт раскрытия данных своих клиентов в результате кибератаки на платформу отслеживания доставки Shipup.
Ритейлер уведомил часть своих клиентов о том, что инцидент с безопасностью у одного из поставщиков привел к утечке персональных данных. В число скомпрометированной информации вошли имена, фамилии, адреса электронной почты и номера телефонов. Carrefour уточнил, что банковские данные и пароли не были затронуты, а также что нет никаких оснований полагать, что произошел взлом собственных информационных систем компании.
Специалисты по кибербезопасности связывают этот инцидент с деятельностью Shipup, французского поставщика решений для уведомлений о доставке и послепродажного отслеживания, который сотрудничает с более чем 700 брендами. Сообщается, что причиной компрометации Shipup стала эксплуатация критической уязвимости в Metabase, платформе с открытым исходным кодом для анализа и визуализации данных. Данная брешь позволяла удаленному злоумышленнику получать доступ к уязвимым экземплярам системы без предварительной аутентификации.
Carrefour отмечает в своей документации по управлению рисками, что сложность систем, взаимосвязанных с партнерами и поставщиками, может усилить последствия кибератак и привести к утечкам персональных данных. Для защиты компания использует глобальный центр управления безопасностью, программу управления уязвимостями и систему управления кибербезопасностью, основанную на стандартах NIST.
Основным риском для клиентов Carrefour теперь является использование раскрытых сведений в кампаниях целевого фишинга. Имея доступ к имени, электронной почте и номеру телефона, злоумышленники могут создавать убедительные мошеннические сообщения, выдавая себя за бренд или перевозчика. Данный случай является частью более широкой тенденции, когда киберпреступники атакуют посредников для получения одновременного доступа к данным множества компаний. Ранее подобные утечки затронули Micromania, Easypara и Printemps.