КИБЕРБЕЗОПАСНОСТЬ

Lidl раскрыла утечку данных после взлома подрядчика

Lidl сообщила об утечке данных клиентов онлайн-магазина в Германии, Бельгии и Нидерландах после взлома подрядчика, без доступа к платежам.

✍️ Редакция iTech News | 14.07.2026 | ⏱ 4 мин | Источник: BleepingComputer
🚨

Утечка данных Lidl затронула клиентов онлайн-магазина сразу в трех странах: Германии, Бельгии и Нидерландах. Для российской IT-аудитории это знакомый и неприятный сюжет: можно годами укреплять периметр, а инцидент все равно прилетит через подрядчика, у которого лежит «отдельный файл» с персональными данными.

Сеть дискаунтеров Lidl уведомила пострадавших по электронной почте, а также опубликовала сообщения на сайтах поддержки в Бельгии и Нидерландах, сообщает BleepingComputer. По данным компании, инцидент обнаружили на прошлой неделе: неизвестные получили кратковременный доступ к отдельно хранившемуся файлу с данными клиентов и успели забрать часть информации. При этом сама система онлайн-магазина, как утверждает Lidl, скомпрометирована не была.

Список утекших данных выглядит не катастрофически, но достаточно неприятно для последующих атак. Речь идет об обращении, имени и фамилии, номере телефона, адресе электронной почты, дате рождения и номере клиента. Lidl отдельно подчеркивает, что пароли, платежные данные, банковская информация, а также адреса доставки и выставления счетов в инцидент не попали. Компания также заявляет, что учетные записи покупателей не были взломаны напрямую. Это важное уточнение, но не повод расслабляться: набора из e-mail, телефона, даты рождения и клиентского идентификатора более чем достаточно, чтобы собрать убедительный фишинговый сценарий.

Масштаб самой компании добавляет истории веса. Lidl входит в Schwarz Group, которую называют крупнейшим продовольственным ритейлером Европы. У группы более 376 тысяч сотрудников, а сеть насчитывает около 12 тысяч магазинов в Европе и США. Когда инцидент такого типа происходит у игрока такого размера, это уже не частная проблема одного интернет-магазина, а напоминание о хрупкости всей цепочки поставщиков цифровых сервисов. Особенно если персональные данные клиентов физически или логически вынесены за пределы основного контура, где контроль обычно слабее, чем на витрине, платеже или авторизации.

Lidl утверждает, что на данный момент у нее нет конкретных свидетельств злоупотребления украденной информацией. Но именно в таких случаях компании почти всегда предупреждают клиентов о риске фишинга и возможного мошенничества с личными данными, и здесь ритейлер не стал исключением. Нидерландский регулятор по защите данных уже получил уведомление об инциденте. Кроме того, взломанный IT-подрядчик подал заявление в полицию и привлек специалистов по цифровой криминалистике, чтобы разобраться в масштабе и последствиях атаки. Формулировка про «кратковременный доступ» звучит успокаивающе, но для кражи файла с клиентской базой много времени обычно и не требуется.

Для разработчиков и security-команд в этой истории нет ничего экзотического, зато есть болезненно знакомый паттерн. Самый уязвимый актив часто находится не в продакшене интернет-магазина, не в процессинге и не в IAM, а в побочном сервисе, временной выгрузке, CRM-интеграции или у внешнего партнера, который «просто обслуживает часть процесса». Пока бизнес обсуждает, что «основная система не пострадала», атакующий спокойно работает с копией данных там, где контроль доступа проще, логирование хуже, а жизненный цикл файлов никто толком не описывал. Утечка данных Lidl как раз про это: формально ядро не взломано, но персональные данные клиентов все равно ушли.

Для бизнеса урок еще неприятнее. Подрядчик в релизах и пресс-комментариях часто выглядит как удобное алиби: проблема случилась не у нас, а у сервис-провайдера. На практике пользователь разницы не видит. Клиент оставлял свои данные Lidl, а не абстрактному поставщику IT-услуг, поэтому репутационный и комплаенс-удар все равно получает бренд на витрине. Отсюда прямой вывод для CISO, CTO и DPO: инвентаризация поставщиков должна включать не только список интеграций, но и конкретный ответ на вопрос, какие именно поля где лежат, в каком виде, сколько хранятся, кто к ним имеет доступ и почему этот доступ нельзя было закрыть вчера. Если на любой из этих вопросов ответ звучит как «надо уточнить у подрядчика», проблема уже существует.

Есть и прикладной вывод для продуктовых команд. Данные, которые Lidl перечисляет в уведомлении, часто считаются второстепенными: имя, телефон, дата рождения, номер клиента. Но именно из таких кусков собираются правдоподобные письма и звонки от «службы поддержки», «логистики», «программы лояльности» или «банка-партнера». Чем точнее злоумышленник знает профиль клиента, тем выше шанс, что жертва поверит в письмо о возврате заказа, подтверждении аккаунта или «неудачной доставке». Поэтому после таких инцидентов правильный response — это не только расследование и уведомление регулятора, но и пересборка клиентских коммуникаций: какие шаблоны писем вы используете, как подтверждаете подлинность сообщений, какие каналы считаете официальными и насколько легко пользователю отличить ваш e-mail от хорошо сделанной подделки.

История Lidl вряд ли станет последней в цепочке подобных раскрытий. Чем больше ритейл, e-commerce и корпоративные платформы дробят процессы между внешними сервисами, тем меньше смысл успокаивать себя фразой «наша основная система не пострадала». В 2026 году реальный вопрос звучит иначе: сколько еще «отдельно хранящихся файлов» с персональными данными живут у подрядчиков, пока компания уверена, что все под контролем.

Поделиться: Telegram X LinkedIn