BigCommerce hat mehrere Händler über die Offenlegung von Daten im Zusammenhang mit kompromittierten Zugangsdaten einer Drittanbieter-Anwendung informiert. Angreifer nutzten die gestohlenen Ribon-Zugangsdaten, um auf Kundendaten zuzugreifen und schädliche Skripte in Online-Shops einzuschleusen.

Angreifer kompromittieren Zugangsdaten der Ribon-Anwendung

BigCommerce bestätigte die Kompromittierung der Zugangsdaten am 17. September. Der Vorfall betraf die Anwendungen Ribon und Ribon 1.5.

Beide Apps gehören zu Be A Part Of, einem Unternehmen von Fastr, das Tools zur Verbesserung des Online-Einkaufserlebnisses entwickelt.

Angreifer nutzten die kompromittierten Zugangsdaten zwischen dem 13. und 17. September. In diesem Zeitraum griffen sie auf Kundendaten in betroffenen BigCommerce-Umgebungen zu.

Darüber hinaus schleusten die Eindringlinge schädliche Skripte in die Online-Shops einer kleinen Anzahl von Händlern ein.

BigCommerce unterstützt mehr als 1.200 Drittanbieter-Anwendungen und Integrationen. Das Unternehmen betonte jedoch, dass die Angreifer weder seine Plattform noch seine internen Systeme kompromittiert haben.

Master of Malt bestätigt Offenlegung von Kundendaten

Der britische Online-Spirituosenhändler Master of Malt erhielt von BigCommerce eine Benachrichtigung über das Datenleck.

Das Unternehmen erklärte, dass Angreifer auf die vollständigen Namen und E-Mail-Adressen von Kunden zugegriffen haben. Zu den offengelegten Daten gehörten außerdem Telefonnummern und Lieferadressen.

Master of Malt geht davon aus, dass die Angreifer einen von Ribon verwalteten Anwendungsschlüssel kompromittiert haben. Anschließend nutzten sie diesen Schlüssel, um auf Kundendaten zuzugreifen, die in der E-Commerce-Umgebung gespeichert waren.

Der Vorfall legte jedoch weder Kontopasswörter noch Zahlungskartendaten offen. BigCommerce speichert diese Informationen getrennt von den betroffenen Daten.

BigCommerce entfernt Apps aus Shops

Nach der Bestätigung des Datenlecks bei der Ribon-App entfernte BigCommerce die betroffenen Anwendungen aus den beeinträchtigten Shops.

Durch diese Maßnahme wurde der Zugriff des Angreifers auf die Händlerumgebungen widerrufen. Das Unternehmen kontaktierte außerdem die betroffenen Händler direkt.

Darüber hinaus stellte BigCommerce Protokollinformationen bereit, um die Untersuchung des Anwendungsentwicklers zu unterstützen.

Das Unternehmen hat die genaue Zahl der betroffenen Shops nicht bekannt gegeben. Master of Malt warnte jedoch, dass der Vorfall Hunderte weitere Händler betreffen könnte.

Berichten zufolge haben mehrere Einzelhändler damit begonnen, Kunden über die Offenlegung von Daten im Zusammenhang mit dem gestohlenen Anwendungsschlüssel zu informieren.

Händler meldet Datenleck an britische Aufsichtsbehörde

Master of Malt meldete den Vorfall dem britischen Information Commissioner’s Office.

Unterdessen hat eine Anwaltskanzlei damit begonnen, nach potenziellen Anspruchstellern im Zusammenhang mit dem Datenleck zu suchen. Sie erklärt, dass mehrere Einzelhändler Benachrichtigungen über Ribon-bezogene Datenoffenlegungen versenden.

Be A Part Of und Fastr hatten Anfragen nach weiteren Informationen noch nicht öffentlich beantwortet, als der Vorfall bekannt wurde.

Vorfall ähnelt früherer App-Kompromittierung

Das Datenleck ähnelt einem Vorfall aus dem Jahr 2024, an dem der Elektronikzubehörhersteller ZAGG beteiligt war.

In diesem Fall kompromittierten Angreifer eine Drittanbieter-Anwendung für BigCommerce namens FreshClick. Anschließend schleusten sie Code zum Abschöpfen von Zahlungsdaten in den Online-Shop des Händlers ein.

Die beiden Vorfälle unterscheiden sich jedoch in einem wichtigen Punkt. Die ZAGG-Angreifer erfassten Zahlungsinformationen, die Kunden während des Bezahlvorgangs eingaben.

Die Ribon-Angreifer nutzten dagegen einen gestohlenen Anwendungsschlüssel, um auf bestehende Kundendaten zuzugreifen. Daher legte das Datenleck bei der Ribon-App personenbezogene Daten offen, jedoch keine Zahlungskarteninformationen.

Der Vorfall verdeutlicht die Risiken, die Drittanbieter-Anwendungen in E-Commerce-Umgebungen mit sich bringen können. Händler sollten installierte Integrationen überprüfen und Anwendungszugriffe auf ungewöhnliche Aktivitäten überwachen.


0 Kommentare zu „BigCommerce warnt Händler vor Datenleck bei der Ribon-App“