Bezpieczeństwo · 23 września 2026

BigCommerce ostrzega sprzedawców o naruszeniu danych powiązanym z aplikacjami Ribon

a closed padlock on a black surface
Kedibone Isaac Makhumisane / Unsplash

BigCommerce poinformowała wielu sprzedawców o naruszeniu danych po tym, jak atakujący skompromitowali poświadczenia dla zewnętrznych aplikacji Ribon i użyli ich do wstrzyknięcia szkodliwych skryptów do sklepów online.

Platforma SaaS w chmurze potwierdziła naruszenie poświadczeń 17 września i natychmiast usunęła aplikacje, aby ochronić klientów.

Brytyjska hurtownia napojów Master of Malt, klient BigCommerce, otrzymała powiadomienie i potwierdziła, że napastnik uzyskał dostęp do informacji o klientach.

Napastnik wykorzystał skompromitowane poświadczenia do uzyskania dostępu do danych klientów w środowiskach BigCommerce w okresie od 13 do 17 września.

Master of Malt podaje, że ujawnione informacje obejmują pełne imiona, adresy e-mail, numery telefonów oraz adresy pocztowe.

„Wygląda na to, że napastnicy mogli skompromitować klucz aplikacji BigCommerce należący do Ribon, który użyli do uzyskania dostępu do danych klientów przechowywanych w ich systemie”, napisano w oświadczeniu.

BigCommerce wspiera ponad 1200 aplikacji i integracji zewnętrznych, w tym Ribon, aplikację działającą pod marką Be A Part Of, marką Fastr specjalizującą się w optymalizacji doświadczenia zakupowego.

Platforma twierdzi, że przechowuje hasła kont i informacje o kartach płatniczych osobno i że te dane nie zostały ujawnione.

W oświadczeniu dla BleepingComputer BigCommerce podkreśliło, że napastnicy skompromitowali poświadczenia dla Ribon i Ribon 1.5.

„17 września 2026 r. Commerce potwierdziło, że poświadczenia należące do aplikacji zewnętrznych Ribon i Ribon 1.5, własnych i operowanych przez „Be A Part Of”, markę Fastr, zostały skompromitowane i użyte do wstrzyknięcia szkodliwych skryptów do niewielkiej liczby sklepów”, poinformowano.

Firma zaznaczyła, że jej systemy ani platforma nie zostały naruszone.

„Działając w najlepszym interesie klientów i ich klientów, odinstalowaliśmy aplikację z dotkniętych sklepów, aby odwołać dostęp napastnika, powiadomiliśmy dotkniętych sprzedawców bezpośrednio i udostępniamy dane logów wspierające dochodzenie dewelopera”, dodano.

Master of Malt zgłosiło incydent do Biura Nadzoru Ruchu (ICO) i ostrzegło, że skutki mogą się rozciągać na setki innych sklepów.

Kancelaria prawna Emery Reddy poszukuje potencjalnych roszczeń, wskazując, że kilku detalistów informuje klientów o ujawnieniu danych powiązanych z kradzieżą klucza aplikacji Ribon, nie wymieniając nazw.

BleepingComputer skontaktowało się z Be A Part Of i Fastr, ale odpowiedzi nie otrzymano do publikacji.

Zdarzenie przypomina 2024 r. naruszenie affecting dostawcę akcesoriów elektronicznych ZAGG, gdzie atakujący skompromitowali aplikację FreshClick dla BigCommerce i wstrzyknęli kod skimmingowy do płatności.

Wtedy BigCommerce poinformowało BleepingComputer, że platforma nie została naruszona i usunęła uszkodzoną aplikację.

W odróżnieniu od incydentu ZAGG, gdzie napastnicy przechwycili informacje o płatnościach, atakujący Ribon wykorzystali skompromitowany klucz aplikacji do uzyskania dostępu do istniejących rekordów klientów.

Buduj swoją strategię bezpieczeństwa dla ataków wspieranych przez AI

Dołącz do Mikko Hyppönę i liderów bezpieczeństwa z NFL, CHANEL i Atlassian na dwugodzinne cyfrowe forum poświęcone temu, jak szybkie ataki AI zmieniają obraz, co powinni przestać robić obrońcy oraz jak walidować, decydować, naprawiać i ponownie walidować w maszynowym tempie.