← Übersicht

#derimeter: Carrefour Frankreich: Datenleck nach Cyberangriff bei Zulieferer Shipup

#derimeter: Carrefour Frankreich: Datenleck nach Cyberangriff bei Zulieferer Shipup

Ein Kunde prüft eine Lieferbenachrichtigung auf dem Smartphone: Datenlecks bei Zustelldiensten eröffnen neue Phishing-Risiken (Symbolbild)

Der französische Handelskonzern Carrefour hat einen Teil seiner Kunden in Frankreich über eine Datenpanne informiert. Auslöser war ein Sicherheitsvorfall bei einem externen Dienstleister, den Fachmedien mit der französischen Sendungsverfolgungs-Plattform Shipup in Verbindung bringen. Betroffen sind Namen, E-Mail-Adressen und Telefonnummern – nach Angaben des Konzerns jedoch keine Passwörter und keine Bankdaten. Wie viele Menschen betroffen sind, teilt Carrefour bislang nicht mit.

Was Carrefour bestätigt


Carrefour hat Anfang September 2026 einen Teil seiner französischen Kunden per Schreiben darüber informiert, dass es bei einem seiner Dienstleister zu einem "Sicherheitsvorfall" gekommen ist [1] [3]. Nach Angaben des Konzerns können dabei personenbezogene Daten in unbefugte Hände gelangt sein. Konkret nennt Carrefour Vorname, Nachname, E-Mail-Adresse und Telefonnummer [1] [4].


Der Konzern betont, dass weder Passwörter noch Bankdaten betroffen seien [1] [3]. Zudem seien die eigenen IT-Systeme nicht direkt betroffen: "Dieser Vorfall betrifft nicht direkt die IT-Systeme von Carrefour, und nichts deutet darauf hin, dass Ihr Carrefour-Konto kompromittiert wurde", heißt es in dem Schreiben [1]. Auch Website, Kundenkonten und interne Systeme des Konzerns seien nach derzeitigem Kenntnisstand nicht kompromittiert [3] [5].


Wie viele Kunden betroffen sind, hat Carrefour nicht mitgeteilt [1] [4]. Auch der genaue Zeitraum, in dem die Daten zugänglich waren, und der Umfang tatsächlich abgerufener Daten sind unbekannt [4].


Der Zulieferer: Shipup


In seinem Schreiben nennt Carrefour den betroffenen Dienstleister nicht namentlich und spricht lediglich von "einem unserer Dienstleister" [1]. Die auf Datenlecks spezialisierten französischen Portale Cyberattaque.org und FrenchBreaches bringen den Vorfall jedoch mit Shipup in Verbindung [3] [4]. Shipup ist ein französisches Unternehmen, das E-Commerce-Händlern Werkzeuge zur Sendungsverfolgung und für die Kommunikation nach dem Kauf bereitstellt – etwa Lieferbenachrichtigungen per E-Mail und SMS sowie personalisierte Tracking-Seiten [3].


Mehrere Indizien stützen die Zuordnung: Carrefour zählte bereits öffentlich zu den Nutzern von Shipup, und die von Carrefour genannten Datenkategorien entsprechen exakt jenen, die bei anderen betroffenen Shipup-Kunden exponiert wurden [3]. Shipup gibt an, mehr als 700 Marken zu betreuen [1] [3]. Das bedeutet allerdings nicht, dass alle diese Kunden betroffen sind – Voraussetzung ist, dass ihre Daten zum Zeitpunkt des Angriffs über die kompromittierte Umgebung zugänglich waren [4].


Die Ursache: eine kritische Metabase-Lücke


Auslöser der Shipup-Kompromittierung ist nach übereinstimmenden Angaben eine Schwachstelle in Metabase, einer weit verbreiteten Software zur Datenanalyse und -visualisierung [1] [3]. Die Lücke ist als CVE-2026-72898 registriert und wurde mit der höchsten Schweregradstufe 10/10 bewertet [4]. Sie erlaubte einem nicht authentifizierten Angreifer aus der Ferne, eine verwundbare Installation zu übernehmen und auf die dort zugänglichen Daten zuzugreifen – unter anderem über eine SQL-Injection [1] [4].


Metabase hatte nach eigenen Angaben am 3. August 2026 ein auffälliges Verhalten bei einem Cloud-Kunden festgestellt und am 6. August 2026 erste Patches veröffentlicht [4] [7]. Nach Angaben des Anbieters waren weniger als drei Prozent seiner Cloud-Kunden betroffen, bevor die Gegenmaßnahmen griffen; auch selbst gehostete, im Internet erreichbare Installationen waren betroffen [4]. Bei anderen Shipup-Kunden wurden unbefugte Zugriffe zwischen dem 31. Juli und dem 17. August 2026 festgestellt [3] [4]. Ob dieser Zeitraum auch für die Carrefour-Daten gilt, hat der Konzern nicht bestätigt [4].


Ein Dominoeffekt in Frankreich


Carrefour reiht sich in eine wachsende Liste französischer Handelsmarken ein, die indirekt über Shipup betroffen sind. Bereits zuvor hatten Micromania, Easypara, Aroma-Zone, Printemps und Citadium ihre Kunden über ähnliche Vorfälle informiert [1] [3] [4]. In mehreren Fällen waren dieselben Datenkategorien betroffen: Name, Vorname, E-Mail-Adresse und Telefonnummer [4].


Der Fall veranschaulicht ein strukturelles Risiko: Weil ein einzelner Dienstleister Daten für Hunderte Marken verarbeitet, kann eine einzige Schwachstelle in seiner Infrastruktur zahlreiche Unternehmen gleichzeitig treffen, ohne dass deren eigene Systeme angegriffen wurden [1] [3]. "Der Fall Carrefour zeigt, dass ein Unternehmen nicht direkt gehackt werden muss und trotzdem die Daten seiner Kunden exponiert sehen kann", sagte Tristan Méneret, Geschäftsführer von The Sov Company, gegenüber 01net [1].


Wie Carrefour reagiert


Carrefour setzt in seiner Reaktion auf Information und Aufklärung. Der Konzern warnt seine Kunden ausdrücklich vor Phishing und rät, bei unerwarteten E-Mails, SMS oder Anrufen misstrauisch zu sein – selbst wenn sie scheinbar von Carrefour stammen [1] [3]. Die Kombination aus Name, E-Mail-Adresse und Telefonnummer erlaubt es Betrügern, glaubwürdige Nachrichten etwa über eine angeblich anstehende Lieferung, eine Bestellung oder eine Rückerstattung zu verschicken [3] [4].


Carrefour stellt klar, dass seine Teams niemals per Nachricht nach Passwörtern oder Bankdaten fragen, um eine Bestellung zu stornieren oder eine Erstattung vorzunehmen [6]. Kunden mit Fragen können sich an die Adresse droitsdespersonnes@serviceclients-carrefour.com wenden [2]. Nach Angaben des Konzerns hat der Dienstleister die notwendigen Maßnahmen ergriffen, um den Vorfall zu behandeln [3] [4].


Einordnung und Ausblick


Der Vorfall fällt in eine Phase, in der Datenlecks in Frankreich für viele Verbraucher zum Alltag geworden sind. Laut dem dritten Barometer von Cybermalveillance und Ipsos gaben 45 Prozent der Franzosen an, im Jahr 2026 über eine Offenlegung ihrer personenbezogenen Daten informiert worden zu sein – gegenüber 30 Prozent im Vorjahr [1].


Für Carrefour bleibt die zentrale offene Frage die Zahl der Betroffenen. Dass der Konzern den Dienstleister zudem nicht namentlich nennt, stößt in der Fachpresse auf Kritik: Kunden sollten wissen, wem ihre Daten anvertraut wurden [6]. Nach der Datenschutz-Grundverordnung bleibt der Händler als Verantwortlicher für die Daten seiner Kunden rechenschaftspflichtig, auch wenn die Sicherheitslücke beim Dienstleister liegt. Ob und wann Carrefour genauere Angaben macht, ist offen – der Fall dürfte die Debatte über die Sicherheit von Dienstleistern und die Haftung der Auftraggeber weiter befeuern.