安全 · 2026年10月3日

家乐福因Shipup数据泄露向客户发出警告

Computer screen displaying lines of code
Jakub Żerdzicki / Unsplash

家乐福在其外部供应商Shipup发生网络攻击后,确认客户数据面临曝光风险。此次事件影响了多家企业,家乐福已通知部分客户,安全事故导致个人数据如姓名、电子邮件地址和电话号码被泄露。家乐福强调,未有银行数据或密码被泄露,并表示没有证据表明其内部信息系统受到入侵。尽管家乐福没有直接指出受影响的供应商,但多家网络安全专家已将此次事件归咎于Shipup,该公司为700多家品牌提供后续跟踪和交付通知的解决方案。

此次事件的根源在于Metabase的一个关键漏洞,该开源数据分析和可视化平台的漏洞被远程攻击者利用,从而无需身份验证即可访问易受攻击的实例。这一事件体现了软件漏洞快速引发连锁反应的能力。单一SaaS供应商的泄露可能同时暴露多家企业的数据,而无需针对任何一家公司进行直接攻击。

对于信息安全负责人而言,此事件提醒了传统安全范围的局限性。投资于内部基础设施的保护可能在数据交给外部合作伙伴时被绕过,尤其是涉及物流、营销或客户关系等关键业务功能。家乐福在其风险管理文档中也认同这一问题,并指出与供应商和合作伙伴的互联系统复杂性可能加大网络攻击的影响,导致个人数据泄露。该集团表示依赖全球安全运营中心、漏洞管理程序以及基于NIST框架的网络安全治理。

Shipup事件反映了近年来针对数字服务供应商攻击增加的趋势,网络犯罪分子现在倾向于攻击能够一次性访问多家客户数据的中介角色。对于家乐福而言,最大的风险在于曝光信息可能被用于针对性的网络钓鱼攻击。有了客户的姓名、电子邮件和电话号码,攻击者能够伪装成品牌或运输公司,构造非常可信的欺诈信息。