Violazione BigCommerce: l'app Ribon ha esposto i dati degli acquirenti

Violazione BigCommerce: l'app Ribon ha esposto i dati degli acquirenti

BigCommerce ha comunicato ai commercianti che le credenziali rubate delle app di terze parti Ribon e Ribon 1.5 hanno permesso agli aggressori di iniettare script e accedere ai dati degli acquirenti.

BigCommerce ha iniziato a informare i commercianti che gli aggressori hanno utilizzato credenziali rubate di due applicazioni di terze parti, Ribon e Ribon 1.5, per iniettare script malevoli nei negozi online e raggiungere i dati degli acquirenti. La piattaforma di ecommerce basata su cloud, erogata come Software-as-a-Service (software che gira sui server del fornitore invece che sulle macchine del cliente), ha confermato la compromissione delle credenziali il 17 settembre 2026 e ha dichiarato di aver rimosso immediatamente le applicazioni per proteggere i propri clienti.

Secondo BigCommerce, gli aggressori hanno usato quelle credenziali compromesse per accedere ai dati degli acquirenti all'interno dei suoi ambienti tra il 13 e il 17 settembre. Uno dei clienti che ha ricevuto la notifica, il rivenditore online britannico di alcolici Master of Malt, ha affermato che l'intruso ha raggiunto le informazioni degli acquirenti. Nei suoi aggiornamenti sull'incidente, il rivenditore ha precisato che i dettagli interessati includono nomi completi, indirizzi email, numeri di telefono e indirizzi postali di spedizione.

Master of Malt ha dichiarato che gli hacker sembrano aver compromesso una chiave applicativa di BigCommerce detenuta da Ribon e di averla usata per accedere ai dati dei clienti conservati sul sistema di BigCommerce. Una chiave applicativa è un codice segreto che consente a un software di agire su un altro sistema per conto del titolare dell'account; chi la possiede può quindi usare i permessi a essa associati senza bisogno della password del proprietario del negozio. Ecco perché la fuga di una chiave può essere grave quanto quella di un login: è l'app, non il commerciante, a controllare quanto bene la chiave venga protetta.

BigCommerce ha affermato che le credenziali compromesse appartengono a Ribon e Ribon 1.5, applicazioni di proprietà e gestite da Be A Part Of, una società di Fastr, che si occupa di ottimizzazione dell'esperienza di acquisto. Ribon è una delle oltre 1.200 applicazioni e integrazioni di terze parti supportate dalla piattaforma. In una dichiarazione a BleepingComputer, BigCommerce ha sottolineato che i propri sistemi e la piattaforma stessa non sono stati violati e ha dichiarato che, agendo nel migliore interesse dei propri clienti e dei loro acquirenti, ha disinstallato l'applicazione dai negozi interessati per revocare l'accesso all'aggressore, ha avvisato direttamente quei commercianti e sta fornendo dati di log a supporto dello sviluppatore che sta indagando. BleepingComputer ha riferito di aver contattato Be A Part Of e Fastr per ulteriori informazioni e di non aver ricevuto risposta al momento della pubblicazione.

L'azienda ha anche dichiarato di conservare separatamente le password degli account e le informazioni delle carte di pagamento, e che questi tipi di dati non sono stati esposti. Dal punto di vista del fornitore, quindi, non si tratta di numeri di carta o credenziali di accesso sottratti a BigCommerce stesso, ma di dati di contatto e consegna degli acquirenti letti tramite un'applicazione collegata.

La portata dell'incidente è ancora in fase di accertamento. Master of Malt lo ha segnalato all'Information Commissioner's Office (ICO) del Regno Unito, l'autorità nazionale per la protezione dei dati a cui le organizzazioni devono segnalare le violazioni, e ha osservato che l'impatto potrebbe estendersi ben oltre i propri clienti, potenzialmente a centinaia di altri negozi. Lo studio legale Emery Reddy ha dichiarato di essere alla ricerca di potenziali ricorrenti legati all'incidente, aggiungendo che diversi rivenditori stanno attualmente informando i clienti di un'esposizione di dati collegata al furto della chiave dell'app Ribon, senza nominarne nessuno. Il materiale di partenza non dice come siano state ottenute le credenziali né quanti acquirenti siano coinvolti; BigCommerce ha parlato solo di un piccolo numero di vetrine di commercianti.

BleepingComputer osserva che l'incidente assomiglia a una violazione del 2024 ai danni del produttore di accessori elettronici ZAGG, in cui gli aggressori compromisero un'app di terze parti di BigCommerce chiamata FreshClick e iniettarono codice per la sottrazione di dati di pagamento nel suo negozio online. BigCommerce dichiarò allora che la sua piattaforma non era stata violata e rimosse l'app compromessa dai negozi dei clienti. I due casi differiscono per ciò che gli aggressori cercavano. Nel caso ZAGG, il codice iniettato catturava le informazioni di pagamento mentre gli acquirenti le inserivano al momento del checkout. Nel caso Ribon, la chiave applicativa compromessa è stata usata per accedere ai dati dei clienti già memorizzati sulla piattaforma.

Per i proprietari di siti web e i negozi online, lo schema è la lezione pratica. Le app collegate non sono semplici componenti aggiuntivi passivi. Quando un proprietario di negozio ne installa una, a quell'app viene normalmente rilasciata una chiave che le consente di leggere o modificare dati per conto del negozio, e da quel momento la sicurezza dei dati dipende in parte da come lo sviluppatore dell'app conserva e protegge le proprie chiavi. Esaminare quali integrazioni sono installate, rimuovere quelle non più in uso, chiedere ai fornitori come gestiscono le proprie chiavi e trattare qualsiasi avviso da una piattaforma come uno stimolo a controllare i registri e sostituire le credenziali di accesso esposte sono risposte sensate che non costano nulla se non attenzione. Le piattaforme di ecommerce possono ruotare una chiave e disinstallare un'app rapidamente, come BigCommerce dice di aver fatto in questo caso, ma i dati dei clienti che l'app poteva già leggere non possono essere richiamati indietro.

I lettori che desiderano assistenza per verificare quali integrazioni di terze parti possono accedere ai loro dati dei clienti, e come tali connessioni sono protette nella loro infrastruttura, possono consultare AEU-I, il servizio di IT, infrastruttura e consulenza con la sicurezza al primo posto di AEU Group (https://aeu-i.com). Gli acquirenti coinvolti in questo incidente dovrebbero prestare attenzione ai messaggi che citano il loro nome, indirizzo o numero di telefono, poiché queste informazioni esposte danno a una truffa un'aria di autenticità, e dovrebbero guardare con sospetto le richieste inattese di dati di pagamento o di accesso.

Come Proteggerti

  1. Se un negozio dove hai un account ti invia un'email su questa violazione, apri il messaggio e segui le sue istruzioni invece di ignorarlo.
  2. Diffida di qualsiasi email o SMS che menziona il tuo nome, indirizzo o numero di telefono e ti chiede di cliccare un link o confermare dei dati, perché quelle informazioni trapelate aiutano i criminali a sembrare credibili.
  3. Cambia la password su qualsiasi account di acquisto dove hai riutilizzato la stessa password usata altrove, e da ora in poi assegna a ogni negozio una password propria.
  4. Controlla gli estratti conto bancari e delle carte per pagamenti che non riconosci, anche se la piattaforma dice che in questo caso i dati delle carte non sono stati esposti.
  5. Attiva la verifica in due passaggi, dove un negozio o la tua email invia un secondo codice al tuo telefono, ovunque sia disponibile.
  6. Se gestisci un negozio online, rimuovi le connessioni alle app che non usi più e controlla quali di quelle rimaste possono vedere i dati dei clienti.

I Termini Spiegati

  • Software-as-a-Service Software che usi su internet sui server di qualcun altro, invece di installarlo ed eseguirlo sul tuo computer.
  • third party applications App aggiuntive realizzate da altre aziende che colleghi a una piattaforma per aggiungere funzioni, come recensioni o strumenti di marketing.
  • credentials I dettagli segreti, come nome utente e password o un codice, che dimostrano che una persona o un programma è autorizzato ad accedere.
  • application key Un lungo codice segreto che consente a un'app di accedere a un altro sistema per tuo conto, funzionando più o meno come una password creata per il software invece che per le persone.
  • malicious scripts Piccoli pezzi di codice aggiunti a una pagina web che le fanno fare qualcosa che il proprietario del sito non aveva mai previsto, come rubare informazioni ai visitatori.
  • ICO L'Information Commissioner's Office, l'autorità britannica a cui le organizzazioni devono segnalare quando i dati personali vengono persi o rubati.

Servizi AEU correlati