
BigCommerce-Datenpanne: Ribon-App-Schlüssel legte Käuferdaten offen
BigCommerce hat Händler darüber informiert, dass gestohlene Zugangsdaten für die Drittanbieter-Apps Ribon und Ribon 1.5 es Angreifern ermöglichten, Skripte einzuschleusen und auf Käuferdaten zuzugreifen.
BigCommerce hat begonnen, Händler darüber zu informieren, dass Angreifer gestohlene Zugangsdaten für zwei Drittanbieter-Anwendungen, Ribon und Ribon 1.5, genutzt haben, um bösartige Skripte in Online-Shops einzuschleusen und auf Käuferdaten zuzugreifen. Die cloudbasierte E-Commerce-Plattform, die als Software-as-a-Service bereitgestellt wird (Software, die auf den Servern des Anbieters statt auf den eigenen Rechnern der Kunden läuft), bestätigte die Kompromittierung der Zugangsdaten am 17. September 2026 und erklärte, die Anwendungen sofort entfernt zu haben, um ihre Kunden zu schützen.
Laut BigCommerce nutzten die Angreifer diese kompromittierten Zugangsdaten, um zwischen dem 13. und 17. September auf Käuferdaten in ihren Umgebungen zuzugreifen. Einer der Kunden, die die Benachrichtigung erhielten, der britische Online-Spirituosenhändler Master of Malt, gab an, dass der Eindringling auf Käuferinformationen zugegriffen habe. In seinen Updates zu dem Vorfall erklärte der Händler, dass die betroffenen Daten vollständige Namen, E-Mail-Adressen, Telefonnummern und Lieferanschriften umfassen.
Master of Malt erklärte, es habe den Anschein, dass Hacker einen von Ribon gehaltenen BigCommerce-Anwendungsschlüssel kompromittiert und damit auf Kundendaten zugegriffen hätten, die auf dem BigCommerce-System gespeichert waren. Ein Anwendungsschlüssel ist ein geheimer Code, der es einem Softwarestück ermöglicht, im Namen des Kontoinhabers auf einem anderen System zu agieren. Wer ihn besitzt, kann die damit verbundenen Berechtigungen nutzen, ohne das Passwort des Shop-Betreibers zu benötigen. Deshalb kann ein geleakter Schlüssel genauso schwerwiegend sein wie ein geleaktes Login: Die App, nicht der Händler, kontrolliert, wie gut der Schlüssel geschützt ist.
BigCommerce gab an, dass die kompromittierten Zugangsdaten zu Ribon und Ribon 1.5 gehören, Anwendungen, die von Be A Part Of, einem Unternehmen von Fastr, betrieben werden, das sich mit der Optimierung des Einkaufserlebnisses befasst. Ribon ist eine von über 1.200 Drittanbieter-Anwendungen und Integrationen, die die Plattform unterstützt. In einer Erklärung gegenüber BleepingComputer betonte BigCommerce, dass weder die eigenen Systeme noch die Plattform selbst kompromittiert wurden, und erklärte, im besten Interesse seiner Kunden und deren Käufer gehandelt zu haben, indem die Anwendung von betroffenen Shops deinstalliert wurde, um den Zugriff des Angreifers zu widerrufen, die betroffenen Händler direkt benachrichtigt wurden und Logdaten zur Unterstützung des untersuchenden Entwicklers bereitgestellt werden. BleepingComputer gab an, Be A Part Of und Fastr um weitere Informationen gebeten zu haben und bis Redaktionsschluss keine Antwort erhalten zu haben.
Das Unternehmen erklärte außerdem, dass es Kontopasswörter und Zahlungskartendaten getrennt speichert und dass diese Datenarten nicht offengelegt wurden. Aus Sicht des Anbieters handelt es sich also nicht um einen Fall, in dem Kartennummern oder Login-Daten von BigCommerce selbst entwendet wurden, sondern um einen, in dem Kontakt- und Lieferdaten von Käufern über eine verbundene Anwendung ausgelesen wurden.
Das Ausmaß des Vorfalls wird noch ermittelt. Master of Malt meldete ihn dem UK Information Commissioner's Office (ICO), der britischen Datenschutzbehörde, bei der Organisationen Datenschutzverletzungen melden müssen, und wies darauf hin, dass die Auswirkungen weit über die eigenen Kunden hinausgehen und potenziell Hunderte andere Shops betreffen könnten. Die Anwaltskanzlei Emery Reddy erklärte, sie suche potenzielle Anspruchsteller im Zusammenhang mit dem Vorfall, und fügte hinzu, dass mehrere Einzelhändler derzeit Kunden über Datenoffenlegungen im Zusammenhang mit dem Diebstahl des Ribon-App-Schlüssels informieren, ohne einen von ihnen zu nennen. Das Quellmaterial sagt nicht, wie die Zugangsdaten erlangt wurden oder wie viele Käufer betroffen sind; BigCommerce hat nur von einer kleinen Anzahl betroffener Händler-Shops gesprochen.
BleepingComputer merkt an, dass der Vorfall einer Datenpanne beim Elektronikzubehörhersteller ZAGG aus dem Jahr 2024 ähnelt, bei der Angreifer eine Drittanbieter-BigCommerce-App namens FreshClick kompromittierten und Zahlungs-Skimming-Code in dessen Online-Shop einschleusten. BigCommerce erklärte damals, die Plattform sei nicht kompromittiert worden, und entfernte die kompromittierte App aus den Shops der Kunden. Die beiden Fälle unterscheiden sich darin, worauf die Angreifer es abgesehen hatten. Im ZAGG-Fall erfasste der eingeschleuste Code Zahlungsinformationen, während Käufer sie an der Kasse eingaben. Im Ribon-Fall wurde der kompromittierte Anwendungsschlüssel genutzt, um auf Kundendaten zuzugreifen, die bereits auf der Plattform gespeichert waren.
Für Website-Betreiber und Online-Shops ist das Muster die praktische Lehre. Verbundene Apps sind keine passiven Zusatzmodule. Wenn ein Shop-Betreiber eine installiert, erhält diese App normalerweise einen Schlüssel, der es ihr ermöglicht, Daten im Namen des Shops zu lesen oder zu ändern. Von diesem Moment an hängt die Sicherheit der Daten teilweise davon ab, wie der Entwickler der App seine Schlüssel speichert und schützt. Zu prüfen, welche Integrationen installiert sind, nicht mehr genutzte zu entfernen, Anbieter zu fragen, wie sie mit ihren eigenen Schlüsseln umgehen, und jede Mitteilung einer Plattform als Anlass zu nehmen, Datensätze zu prüfen und offengelegte Zugangsdaten zu ersetzen, sind sinnvolle Reaktionen, die nichts außer Aufmerksamkeit kosten. E-Commerce-Plattformen können einen Schlüssel schnell rotieren und eine App deinstallieren, wie BigCommerce hier erklärt, aber die Kundendaten, die die App bereits lesen konnte, lassen sich nicht zurückholen.
Leser, die Hilfe dabei benötigen zu prüfen, welche Drittanbieter-Integrationen auf ihre Kundendaten zugreifen können und wie diese Verbindungen in ihrer eigenen Infrastruktur abgesichert sind, können sich an AEU-I wenden, den sicherheitsorientierten IT-, Infrastruktur- und Beratungsservice der AEU Group (https://aeu-i.com). Käufer, die von diesem Vorfall betroffen sind, sollten auf Nachrichten achten, die ihren Namen, ihre Adresse oder Telefonnummer nennen, da diese offengelegten Informationen einem Betrugsversuch einen Anschein von Echtheit verleihen, und unerwarteten Aufforderungen zur Preisgabe von Zahlungsdaten oder Logins mit Misstrauen begegnen.
So schützen Sie sich
- Wenn ein Shop, bei dem du ein Konto hast, dir eine E-Mail zu diesem Datenschutzvorfall schickt, öffne die Nachricht und befolge die Anweisungen darin, statt sie zu ignorieren.
- Sei misstrauisch bei E-Mails oder Textnachrichten, in denen dein Name, deine Adresse oder Telefonnummer genannt werden und die dich auffordern, auf einen Link zu klicken oder Daten zu bestätigen, denn diese geleakten Informationen helfen Kr
- Ändere das Passwort bei jedem Shopping-Konto, bei dem du dasselbe Passwort wie anderswo verwendet hast, und gib jedem Shop ab jetzt ein eigenes Passwort.
- Prüfe deine Bank- und Kreditkartenabrechnungen auf Zahlungen, die du nicht erkennst, auch wenn die Plattform sagt, dass in diesem Fall keine Kartendaten offengelegt wurden.
- Aktiviere die Zwei-Schritt-Verifikation, bei der ein Shop oder deine E-Mail einen zweiten Code an dein Handy schickt, wo immer sie angeboten wird.
- Wenn du einen Online-Shop betreibst, entferne App-Verbindungen, die du nicht mehr nutzt, und prüfe, welche der verbleibenden auf Kundendaten zugreifen können.
Begriffe Erklärt
- Software-as-a-Service Software, die du über das Internet auf den Servern eines anderen nutzt, statt sie auf deinem eigenen Computer zu installieren und auszuführen.
- third party applications Zusätzliche Apps von anderen Unternehmen, die du mit einer Plattform verbindest, um Funktionen wie Bewertungen oder Marketing-Tools hinzuzufügen.
- credentials Die geheimen Angaben wie Benutzername und Passwort oder ein Code, die beweisen, dass eine Person oder ein Programm sich anmelden darf.
- application key Ein langer geheimer Code, der einer App den Zugriff auf ein anderes System in deinem Namen ermöglicht und ähnlich wie ein Passwort funktioniert, das für Software statt für Menschen gemacht ist.
- malicious scripts Kleine Code-Stücke, die einer Webseite hinzugefügt werden, damit sie etwas tut, was der Seitenbetreiber nie beabsichtigt hat, etwa Besuchern Informationen zu stehlen.
- ICO Das Information Commissioner's Office, die britische Behörde, der Organisationen melden müssen, wenn personenbezogene Daten verloren gehen oder gestohlen werden.