5 sie 2026
Zagrożenia i Ataki

Cyberatak na Żabkę: co grozi użytkownikom i jak się bronić

Haker wystawił na sprzedaż setki tysięcy wewnętrznych danych Żabki. Dowiedz się, jakie ryzyko grozi użytkownikom aplikacji Żappka i jak rozpoznać phishing…

05.08.2026 — Łukasz Wierzbicki
A group of people in a dark room working on computers, related to cybersecurity.
Fot. Tima Miroshnichenko / Pexels · Pexels License

Żabka potwierdziła nieuprawniony dostęp do części swojego wewnętrznego zaplecza technicznego w wyniku przejęcia konta należącego do zewnętrznego dostawcy. Incydent ujawniony pod koniec ubiegłego tygodnia nie zagrażał bezpośrednio danym użytkowników aplikacji Żappka, ale stworzył nowe zagrożenia związane z phishingiem i oszustwami.

Skala wycieku: co dokładnie zostało skradzione?

Haker opublikował ogłoszenie na forum zajmującym się handlem skradzionymi danymi, twierdząc, że posiada informacje pochodzące z około 541 tysięcy spraw zapisanych w systemie Jira – wewnętrznym narzędziu Żabki do zarządzania projektami i zgłoszeniami. Według jego słów, pakiet zawiera blisko 230 tysięcy zgłoszeń firmowego działu IT, informacje o 89 repozytoriach GitLab oraz dokumentację infrastruktury Żabki.

Badacze przeanalizowali próbkę zawierającą 1102 zgłoszenia i znaleźli w niej:

  • nazwiska pracowników i kontraktorów
  • firmowe adresy e-mail
  • identyfikatory sklepów
  • opisy problemów technicznych

Jednak sama publikacja ogłoszenia nie potwierdza, że cały oferowany zbiór danych istnieje i jest autentyczny. Cyberprzestępcy często przesadniają rozmiary wycieku, aby zwiększyć cenę na rynku podziemnym.

Czy dane użytkowników aplikacji Żappka są bezpieczne?

Na obecnym etapie nie ma dowodów, że napastnik uzyskał dostęp do informacji przechowywanych w programie lojalnościowym Żabki. Żabka zapewnia, że nie skompromitowano:

  • sald żappsów
  • historii zakupów
  • danych kart płatniczych
  • innych danych użytkowników aplikacji

Atak dotyczył wyłącznie wewnętrznych systemów obsługujących zgłoszenia techniczne pracowników i dostawców, a nie infrastruktury odpowiedzialnej za obsługę transakcji klientów. Sklepy i usługi konsumenckie działają normalnie.

Nowe zagrożenie: phishing i oszustwa podszywające się pod Żabkę

Choć bezpośrednie zagrożenie dla danych użytkowników wydaje się ograniczone, incydent stworzył idealną okazję dla cyberprzestępców do prowadzenia kampanii phishingowych. Napastnik może wykorzystać sam rozgłos wokół ataku i rozsyłać fałszywe wiadomości o:

  • blokadzie aplikacji Żappka
  • utracie zgromadzonych punktów
  • konieczności ponownego logowania
  • rzekomej rekompensacie za incydent

Jak rozpoznać i unikać phishingu?

Najczęstsze metody ataku obejmują:

  1. SMS-y i e-maile z podejrzanymi linkami – cyberprzestępcy wysyłają wiadomości pozornie od Żabki z linkami do fałszywych stron logowania. Kliknięcie w link i podanie hasła daje atakującemu dostęp do konta.

  2. Fałszywe strony logowania – nawet jeśli strona wygląda identycznie jak oficjalna aplikacja Żappka, może być kopią stworzoną przez oszustów. Wpisanie danych logowania na takiej stronie oznacza ich kradzież.

  3. Prośby o kod BLIK lub dane karty – Żabka nigdy nie prosi o takie informacje przez wiadomości SMS lub e-mail.

Praktyczne zasady ochrony:

  • Nigdy nie loguj się do aplikacji Żappka poprzez link otrzymany SMS-em lub e-mailem
  • Zawsze samodzielnie otwórz aplikację Żappka ze swojego telefonu
  • Wszystkie komunikaty od Żabki sprawdzaj bezpośrednio w aplikacji
  • Na stronach uruchomionych z wiadomości nie podawaj hasła, danych karty ani kodu BLIK
  • W razie wątpliwości skontaktuj się z obsługą klienta poprzez oficjalne kanały

Kto jest najbardziej zagrożony?

Podczas gdy zwykli użytkownicy aplikacji Żappka mają ograniczone ryzyko, znacznie większemu zagrożeniu podlegają:

  • Franczyzobiorcy Żabki – mogą być celem oszustów podszywających się pod pracowników centralnego IT
  • Pracownicy Żabki – ich dane znajdują się w skradzionych wewnętrznych zgłoszeniach
  • Dostawcy i kontrahenci – podobnie jak pracownicy, mogą być celem phishingu

Oszuści dysponujący wiedzą o numerach sklepów oraz treści wcześniejszych zgłoszeń technicznych mogą wiarygodnie podszyć się pod pracownika pomocy IT i próbować wyłudzić kolejne dane, np. dostępy do systemów, informacje o zarobkach lub dane osobowe.

Co to oznacza dla Ciebie jako użytkownika Żabki?

Jeśli regularnie korzystasz z aplikacji Żappka, nie musisz panikować – Twoje dane transakcyjne i konto wydają się bezpieczne. Jednak powinieneś być czujny na próby phishingu, które mogą się nasiliać w nadchodzących tygodniach. Atakujący będą wykorzystywać wiadomości o incydencie, aby wydawać się wiarygodnie.

Jeśli pracujesz w Żabce lub jesteś jej dostawcą, ryzyko jest wyższe. Będziesz mógł zostać celem spersonalizowanych ataków wykorzystujących informacje z wycieku. Bądź szczególnie ostrożny wobec wiadomości proszących o hasła, dostępy lub potwierdzenie danych.

Żabka zgłosiła sprawę prezesowi Urzędu Ochrony Danych Osobowych oraz organom ścigania. Osoby, których informacje mogły zostać objęte incydentem, będą powiadamiane bezpośrednio. Jeśli jesteś pracownikiem lub dostawcą, oczekuj komunikatu od Żabki z wytycznymi dotyczącymi bezpieczeństwa.

Historyczny kontekst: ataki na duże sieci handlowe

Cyberataki na sieci handlowe i aplikacje mobilne nie są czymś nowym. Zwykle wynikają z niedopatrzenia w zabezpieczeniach dostawców trzecich – dokładnie jak w przypadku Żabki. Napastnik nie zaatakował bezpośrednio systemów Żabki, lecz przejął konto dostawcy, co dało mu dostęp do wewnętrznej infrastruktury. To typowy scenariusz ataku łańcuchowego (supply chain attack), w którym słabsze ogniwo w łańcuchu dostaw staje się bramą do większego celu.

Żabka na obecnym etapie zapewnia, że dostęp został zablokowany zaraz po wykryciu incydentu. Jednak koszty tego ataku – techniczne, prawne i wizerunkowe – mogą być znaczne, zwłaszcza jeśli okaże się, że napastnik posiada więcej danych, niż wynika z dotychczas przeanalizowanych próbek.

Najczęstsze pytania

Czy moje dane z aplikacji Żappka zostały skradzione w ataku na Żabkę?

Na obecnym etapie nie ma dowodów, że napastnik uzyskał dostęp do danych użytkowników aplikacji Żappka, takich jak salda żappsów, historia zakupów czy dane kart płatniczych. Atak dotyczył wewnętrznego systemu obsługującego zgłoszenia techniczne firmy.

Jak rozpoznać phishing związany z atakiem na Żabkę?

Cyberprzestępcy mogą rozsyłać fałszywe wiadomości SMS lub e-mail o blokadzie aplikacji, utracie punktów lub konieczności ponownego logowania. Nigdy nie loguj się przez link z wiadomości – zawsze otwórz aplikację samodzielnie i nie podawaj hasła ani danych karty na stronach uruchomionych z linków.

Kto jest najbardziej zagrożony w wyniku tego cyberataku?

Większe ryzyko dotyczy franczyzobiorców, pracowników i dostawców Żabki, którzy mogą być celem oszustów podszywających się pod pracowników IT na podstawie wiedzy o numerach sklepów i treści zgłoszeń technicznych.

Co powinienem zrobić, jeśli otrzymam podejrzaną wiadomość od „Żabki"?

Nie klikaj w linki z wiadomości SMS lub e-mail. Samodzielnie otwórz aplikację Żappka i sprawdź tam informacje o swoim koncie. Jeśli masz wątpliwości, skontaktuj się bezpośrednio z obsługą klienta poprzez oficjalne kanały.

Czy sklepy Żabka działają normalnie po ataku?

Tak, wszystkie sklepy i usługi konsumenckie Żabki działają normalnie. Atak dotyczył wyłącznie wewnętrznego zaplecza technicznego, a nie systemów obsługujących transakcje w sklepach.

Na podstawie: CrypS.pl. Tekst opracowany redakcyjnie.