Güvenlik · 3 Ekim 2026
Carrefour, Müşterilerini Veri Sızıntısından Haberdar Etti
Carrefour, teslimat takip platformu Shipup'ta bir siber saldırı sonucu müşteri verilerinin maruz kaldığını onayladı. Bu, Micromania, Easypara ve Printemps'tan sonraki en son büyük mağazadır. Carrefour, bazı müşterilerine, bir sağlayıcında yaşanan bir güvenlik olayının sonucu olarak kişisel verilerin, adlar, soyadlar, e-posta adresleri ve telefon numaralarının maruz kaldığını bildirdi. Perakende şirketi, hiçbir banka verisi veya şifreye maruz kalmadığını ve kendi bilgi sistemlerine herhangi bir girişim olmadığını belirtti. Grup, etkilenmiş sağlayıcıyı adlandırmadı, ancak birkaç siber izleme uzmanı, FrenchBreaches ve Cyberattaque.org, olayın Shipup'a atfetti. Shipup, satın alma sonrası takip ve teslimat bildirimleri için çözümler sunan Fransız bir sağlayıcısıdır ve 700'den fazla marka tarafından kullanılır. Shipup'ta meydana gelen bu verilerin maruz kalması, Metabase adlı bir açık kaynaklı veri analizi ve görselleştirme platformundaki bir açığın istismarı sonucu gerçekleşti.
Bu açık, önceden kimlik doğrulaması olmadan uzaktan saldırganların zararlı olan örneklere erişmesine izin veriyordu. Bu olay, bir yazılım açığının hızla bir dizi etkisi yaratabileceğini göstermektedir. Bir SaaS sağlayıcısının bir kez maruz kalması, yüzlerce şirketin verilerinin aynı anda maruz kalmasına yol açabilir, hiçbirinin doğrudan saldırıya uğraması olmadan. Bu olay, geleneksel güvenlik alanının sınırlarını hatırlatmaktadır. İç sistemlerin korunması için yapılan yatırımlar, verilerin logistik, pazarlama veya müşteri ilişkileri gibi temel işlevler için sorumlu dış partnerlara verilirse atlanabilir. Carrefour, bu konuyu kendi risk yönetimi belgelerinde de belirtti. Grup, sağlayıcılar ve partnerlarla bağlanan karmaşık sistemlerin, siber saldırıların etkisini artırarak kişisel verilerin sızıntısına neden olabileceğini vurguladı.
Carrefour, NIST referans çerçevesine dayalı bir siber güvenlik yönetimi, bir küresel SOC ve bir zararlı yama yönetimi programına dayanmaktadır. Shipup olayı, son yıllarda artan bir eğilim içinde yer almaktadır: sayısal hizmet sağlayıcılarına yönelik saldırılar artmaktadır. Siber suçlular, artık tek bir işlemle onlarca veya yüzlerce müşteri şirketinin verilerine erişim sağlayabilecek ara aktörleri hedef almaktadır. Carrefour için, artık ana risk, maruz kalan bilgilerin hedefli phishing kampanyalarında kullanılmasıdır. Bir müşterinin adını, e-posta adresini ve telefon numarasını bilen bir saldırgan, mağazayı veya bir taşıyıcıyı taklit ederek çok daha inanılır sahte mesajlar oluşturabilir.