רשת האופנה Zara אישרה בתחילת מאי 2026 דליפת מידע שחשפה פרטים של כ-197 אלף לקוחות. המקרה מלמד על סיכון שהולך ונעשה נפוץ: לא תמיד פורצים לחברה עצמה, לפעמים מספיק לפרוץ לחברה חיצונית שמחזיקה את הנתונים שלה.

מה קרה

לפי הדיווחים, קבוצת התקיפה ShinyHunters לא חדרה למערכות של Zara או של חברת האם Inditex, אלא לספק טכנולוגי חיצוני ששירת אותן בעבר. התוקפים השתמשו ב"אסימוני גישה" (מפתחות דיגיטליים שמחליפים סיסמה) שנגנבו מאותו ספק, כדי לשלוף מידע ממאגר נתונים בענן. המידע שדלף כולל כתובות דואר אלקטרוני, מיקום גאוגרפי, פרטי רכישות ופניות שירות לקוחות. לפי Inditex, לא נחשפו שמות, מספרי טלפון, כתובות מגורים, סיסמאות או פרטי אמצעי תשלום. הקבוצה ShinyHunters מוכרת בשיטה הזו: בחודשים האחרונים היא תקפה בדרך דומה עשרות חברות גדולות דרך שירותי ענן משותפים, ולאחר מכן דרשה מהן כופר תמורת אי-פרסום המידע.

למה זה חשוב לכם

ל-Zara יש נוכחות גדולה בישראל, בחנויות וברשת, וישראלים רבים קונים אצלה. גם אם לא נגנבו פרטי אשראי, שילוב של כתובת מייל עם היסטוריית קניות הוא זהב עבור נוכלים: הוא מאפשר לשלוח הודעות פישינג משכנעות שנראות כמו פנייה אמיתית מהחנות ("הייתה בעיה בהזמנה שלך").

מה עושים?

היו חשדנים במיוחד להודעות דואר אלקטרוני שמתחזות ל-Zara ומבקשות ללחוץ על קישור, לאשר פרטים או לשלם, במיוחד אם הן מזכירות רכישה אמיתית שביצעתם.

אל תיכנסו לחשבון דרך קישור בהודעה; הקלידו את כתובת האתר בעצמכם או השתמשו באפליקציה הרשמית.

אם השתמשתם באותה סיסמה גם באתרים אחרים, החליפו אותה, ועדיף להשתמש בסיסמה שונה לכל שירות ובמנהל סיסמאות.

הפעילו אימות דו-שלבי (אישור נוסף מעבר לסיסמה) בחשבונות החשובים שלכם, כדי שמייל שדלף לבדו לא יספיק לתוקף.

אפשר לבדוק אם כתובת המייל שלכם נכללה בדליפות ידועות דרך שירות חינמי כמו Have I Been Pwned, ולשנות סיסמאות בהתאם.

המקרה ממחיש שגם קנייה בחנות גדולה ומוכרת אינה מבטיחה שהמידע שלכם שמור, ולכן כדאי להניח שכתובת המייל שלכם כבר נמצאת אצל גורמים לא רצויים, ולנהוג בהתאם.