juli 30, 2026 eBuilder signerar avtal kring SOC/MDR med ett svenskt företag i energisektorn
juli 9, 2026 eBuilder skriver avtal kring Application Scanning och Identity Protection med ett transportföretag i Finland
juni 19, 2026 eBuilder skriver avtal kring MDR och Vulnerability Scanning med ett Media Streaming-företag i Estland
maj 26, 2026 Svenskt ehandelsplatform tecknar avtal om sårbarhetsscanning
maj 21, 2026 Svenskt programvaruproducent tecknar avtal om kontinuerlig pentestning
maj 20, 2026 Svenskt CRM-bolag tecknar avtal om kontinuerlig pentest
maj 16, 2026 eBuilder ingår avtal kring SOC/MDR med en TechHub
maj 11, 2026 eBuilder ingår avtal kring SOC/MDR och automatiserade pentester med ett förlag
FÖRETAGSNYHETER
Dataintrång

Żabka drabbades av intrång via komprometterat tredjepartskonto

Date augusti 5, 2026 / 5 Lästid

Żabka, Polens största dagligvarukedja med över 10 000 butiker, bekräftar att företaget utsattes för ett dataintrång via ett komprometterat tredjepartskonto. Angriparna fick tillgång till företagets Jira-miljö och kom, enligt The Records rapportering, åt lösenord, autentiseringstokens, API-nycklar och källkod. Det stulna materialet annonserades till försäljning online för 5 000 euro. Żabka har bekräftat händelsen för polska myndigheter och uppger att betalningsdata och butiksverksamheten inte påverkades.

I sin externa kommunikation beskrev företaget händelsen som ovanlig. Det är ett sätt att karaktärisera ett intrång som gav angriparna tillgång till hela den interna utvecklingsinfrastrukturen. Jira-miljöer innehåller regelmässigt projektdokumentation, integrationsinloggningar och access tokens med direkta kopplingar till produktionssystem. Vad angriparna faktiskt hämtade ut utöver det Żabka har offentliggjort är ännu inte bekräftat.

Ett tredjepartskonto gav full tillgång till Jira

Angreppsvektorn är värd att granska noga. Ingen sårbarhet utnyttjades i traditionell mening. Inget CVE har tilldelats. Angriparen komprometterade ett konto tillhörande en extern part med legitim tillgång till Żabkas Jira-instans, och det räckte.

Det är problemet med leverantörsåtkomst i sin mest direkta form. En organisations egna säkerhetskontroller spelar i stort sett ingen roll när en betrodd tredje part innehar inloggningsuppgifter som ger intern åtkomst. Żabkas perimeter, hur den än såg ut, var inte ingångspunkten. Angriparen tog sig runt den.

Cybernews, som granskade händelsen, rapporterar att intrånget spårades till en extern tjänsteleverantör. The Records rapportering bekräftar tredjepartskontot som ingångspunkt. Varken Żabka eller källorna som bevakat händelsen har namngivit tredjeparten, och Żabka har inte uppgett hur länge angriparen hade tillgång innan intrånget upptäcktes.

API-nycklar och källkod är den långsiktiga risken

Utropspriset på 5 000 euro för det stulna materialet är tillräckligt lågt för att indikera antingen ett litet dataset eller en säljare som testar marknaden. Oavsett vilket är den mer avgörande frågan vad de stulna API-nycklarna och autentiseringstokens är kopplade till.

API-nycklar hämtade ur en Jira-miljö slutar inte att fungera när ett intrång upptäcks, om de inte explicit roteras. Om Żabka inte redan har ogiltigförklarat samtliga inloggningsuppgifter, tokens och nycklar som var tillgängliga i Jira-instansen är dessa fortfarande aktiva. Källkod i fel händer är ett långsammare brinnande problem: den ger framtida angripare en detaljerad karta över hur interna system är byggda och var svagheter bör sökas.

Żabka har inte offentligt bekräftat att rotering av inloggningsuppgifter är genomförd. Det är den viktigaste operativa fråga företaget ännu inte besvarat.

Tredjepartsåtkomst är ett strukturproblem i europeisk detaljhandel

Żabka-händelsen följer ett välkänt mönster. Detaljhandelsorganisationer ger regelmässigt externa utvecklingspartners, logistikleverantörer och IT-konsulter tillgång till Jira, Confluence och liknande samarbetsplattformar. Dessa konton omfattas ofta inte av samma MFA-krav och åtkomstgranskningar som gäller för interna anställda. När ett sådant konto komprometteras, via credential stuffing, phishing eller infostealer-malware, ärver angriparen de behörigheter tredjeparten hade.

Intrånget mot Marks and Spencer i april 2025, som utredare inklusive CrowdStrike tillskriver Scattered Spider, följde en annan ingångspunkt men samma strukturella svaghet: en tredje part med intern åtkomst blev felkällan. M&S kvantifierade rörelseresultatpåverkan till ungefär 300 miljoner pund. Żabkas operativa skada framstår som betydligt mer begränsad, men den strukturella lärdomen är identisk.

Jag är skeptisk till den vinkling i delar av rapporteringen som framställer försäkringarna om opåverkad betalningsdata och driftkontinuitet som ett nästan lyckat utfall. Att utvecklingsinloggningar och källkod stulits är inte en mindre händelse. Skadans omfattning beror på vad dessa inloggningar var kopplade till och hur snabbt de roterades, inget av vilket Żabka har redovisat offentligt.

Granska tredjepartsåtkomsten innan tillsynsmyndigheten gör det

Varje organisation som kör Jira, Confluence eller liknande plattformar med extern bidragsgivaråtkomst bör genomföra en aktiv användargranskning den här veckan. Frågan är inte om era tredjeparter har tillgång. Det har de. Frågan är om den tillgången är korrekt avgränsad, om MFA tillämpas utan undantag och om inaktiva konton har tagits bort.

Enligt NIS2, som Sveriges cybersäkerhetslag förde in i kraft den 15 januari 2026, är kontroller för supply chain-säkerhet ett explicit krav i artikel 21. En organisation som inte kan visa att den har granskat och styrt tredjepartsåtkomsten till interna system uppfyller inte kraven, oavsett hur välskött den egna infrastrukturen är. Żabka-händelsen är den typ av fall som tillsynsmyndigheter kommer att hänvisa till när de inleder tillsynsgranskningar.

Rotera inloggningsuppgifter omedelbart efter varje komprometterat tredjepartskonto. Vänta inte på forensisk bekräftelse av vad som hämtades ut. Rotera allt som var tillgängligt, genomför sedan utredningen. Alternativet är att lämna aktiva inloggningsuppgifter i omlopp medan ni kartlägger exakt vad som togs.

Referenser

  1. Polish Convenience Store Chain Żabka Hacked Through Third-party Account
  2. Żabka Polska Breached Through External Service Provider
  3. Żabka Confirms Major Cyberattack
  4. Cyberattack Hits Polish Convenience Chain Żabka
  5. NIS2 Directive Full Text, Article 21

This post is also available in: English