BigCommerce har underrettet flere forhandlere om dataeksponering knyttet til kompromitterede loginoplysninger til en tredjepartsapplikation. Angribere brugte de stjålne Ribon-loginoplysninger til at få adgang til kunderegistre og injicere ondsindede scripts i onlinebutikker.
Angribere kompromitterer loginoplysninger til Ribon-applikationen
BigCommerce bekræftede kompromitteringen af loginoplysningerne den 17. september. Hændelsen påvirkede applikationerne Ribon og Ribon 1.5.
Begge apps tilhører Be A Part Of, en Fastr-virksomhed, der udvikler værktøjer til at forbedre shoppingoplevelser online.
Angribere brugte de kompromitterede loginoplysninger mellem den 13. og 17. september. I denne periode fik de adgang til kundedata i berørte BigCommerce-miljøer.
Desuden injicerede de ubudne gæster ondsindede scripts i et mindre antal forhandleres onlinebutikker.
BigCommerce understøtter mere end 1.200 tredjepartsapplikationer og integrationer. Virksomheden understregede dog, at angriberne ikke brød ind i dens platform eller interne systemer.
Master of Malt bekræfter eksponering af kundedata
Den britiske onlineforhandler af spiritus Master of Malt modtog en meddelelse om databruddet fra BigCommerce.
Virksomheden oplyste, at angribere fik adgang til kundernes fulde navne og e-mailadresser. De eksponerede oplysninger omfattede også telefonnumre og leveringsadresser.
Master of Malt mener, at angriberne kompromitterede en applikationsnøgle, som Ribon havde adgang til. Derefter brugte de nøglen til at få adgang til kundedata, der var gemt i e-handelsmiljøet.
Hændelsen eksponerede dog ikke adgangskoder til konti eller betalingskortoplysninger. BigCommerce opbevarer disse oplysninger separat fra de berørte data.
BigCommerce fjerner apps fra butikker
Efter at have bekræftet databruddet i Ribon-appen fjernede BigCommerce de berørte applikationer fra de påvirkede butikker.
Denne handling tilbagekaldte angriberens adgang til forhandlernes miljøer. Virksomheden kontaktede også de berørte forhandlere direkte.
Derudover leverede BigCommerce logoplysninger for at understøtte applikationsudviklerens undersøgelse.
Virksomheden har ikke offentliggjort det præcise antal berørte butikker. Master of Malt advarede dog om, at hændelsen kan omfatte hundredvis af andre forhandlere.
Flere forhandlere er angiveligt begyndt at underrette kunder om eksponering knyttet til den stjålne applikationsnøgle.
Forhandler rapporterer databruddet til britisk tilsynsmyndighed
Master of Malt rapporterede hændelsen til Storbritanniens Information Commissioner’s Office.
Samtidig er et advokatfirma begyndt at søge efter potentielle sagsøgere med forbindelse til databruddet. Firmaet oplyser, at flere forhandlere sender meddelelser om Ribon-relateret dataeksponering.
Be A Part Of og Fastr havde ikke offentligt besvaret anmodninger om yderligere oplysninger, da hændelsen blev offentlig kendt.
Hændelsen minder om tidligere appkompromittering
Databruddet minder om en hændelse fra 2024, der involverede producenten af elektroniktilbehør ZAGG.
I det tilfælde kompromitterede angribere en tredjepartsapplikation til BigCommerce kaldet FreshClick. Derefter injicerede de kode til at stjæle betalingsoplysninger i forhandlerens onlinebutik.
De to hændelser adskiller sig dog på et vigtigt punkt. ZAGG-angriberne indsamlede betalingsoplysninger, som kunder indtastede under betalingen.
Ribon-angriberne brugte derimod en stjålet applikationsnøgle til at få adgang til eksisterende kunderegistre. Derfor eksponerede databruddet i Ribon-appen personlige oplysninger, men ikke betalingskortoplysninger.
Hændelsen fremhæver de risici, som tredjepartsapplikationer kan introducere i e-handelsmiljøer. Forhandlere bør gennemgå installerede integrationer og overvåge applikationsadgang for usædvanlig aktivitet.


0 svar til “BigCommerce advarer forhandlere om databrud i Ribon-appen”