
Shkelja e BigCommerce: çelësi i aplikacionit Ribon ekspozoi të dhënat e blerësve
BigCommerce u tha tregtarëve se kredencialet e vjedhura për aplikacionet e palëve të treta Ribon dhe Ribon 1.5 lejuan sulmuesit të injektojnë skripte dhe të arrijnë të dhënat e blerësve.
BigCommerce ka filluar t'u thotë tregtarëve se sulmuesit përdorën kredenciale të vjedhura për dy aplikacione të palëve të treta, Ribon dhe Ribon 1.5, për të injektuar skripte keqdashëse në dyqanet online dhe për të arritur të dhënat e blerësve. Platforma e tregtisë elektronike e bazuar në cloud, e cila ofrohet si Software-as-a-Service (softuer që funksionon në serverat e shitësit në vend të makinerive të klientit), konfirmoi komprometimin e kredencialeve më 17 shtator 2026 dhe tha se i hoqi menjëherë aplikacionet për të mbrojtur klientët e saj.
Sipas BigCommerce, sulmuesit përdorën ato kredenciale të komprometuara për të arritur të dhënat e blerësve brenda mjediseve të saj midis 13 dhe 17 shtatorit. Një nga klientët që mori njoftimin, shitësi online britanik i pijeve alkoolike Master of Malt, tha se intruderi arriti informacionin e blerësve. Në përditësimet e tij për incidentin, shitësi tha se detajet e prekura përfshijnë emrat e plotë, adresat e emailit, numrat e telefonit dhe adresat postare të dërgesës.
Master of Malt tha se dukej se hakerat kishin komprometuar një çelës aplikacioni BigCommerce të mbajtur nga Ribon dhe e kishin përdorur atë për të arritur të dhënat e klientëve të mbajtura në sistemin e BigCommerce. Një çelës aplikacioni është një kod sekret që lejon një pjesë softueri të veprojë në një sistem tjetër në emër të mbajtësit të llogarisë, kështu që kushdo që e mban atë mund të përdorë lejet e lidhura me të pa pasur nevojë për fjalëkalimin e pronarit të dyqanit. Kjo është arsyeja pse një rrjedhje e një çelësi mund të jetë po aq serioze sa një rrjedhje e një identifikimi: aplikacioni, jo tregtari, kontrollon se sa mirë mbrohet çelësi.
BigCommerce tha se kredencialet e komprometuara i përkasin Ribon dhe Ribon 1.5, aplikacione në pronësi dhe operim nga Be A Part Of, një kompani e Fastr, e cila punon në optimizimin e përvojës së blerjeve. Ribon është një nga më shumë se 1,200 aplikacione dhe integrime të palëve të treta që platforma mbështet. Në një deklaratë për BleepingComputer, BigCommerce theksoi se sistemet e saj dhe vetë platforma nuk u shkelën, dhe tha se duke vepruar në interesin më të mirë të klientëve të saj dhe blerësve të tyre, çinstaloi aplikacionin nga dyqanet e prekura për të revokuar aksesin e sulmuesit, njoftoi drejtpërdrejt ata tregtarë dhe po ofron të dhëna log për të mbështetur zhvilluesin hetues. BleepingComputer tha se kishte kontaktuar Be A Part Of dhe Fastr për më shumë informacion dhe nuk kishte marrë përgjigje deri në kohën e publikimit.
Kompania gjithashtu tha se i ruan fjalëkalimet e llogarive dhe informacionin e kartave të pagesës veçmas, dhe se këto lloje të dhënash nuk u ekspozuan. Nga ana e shitësit, pra, ky nuk është një rast i marrjes së numrave të kartave ose kredencialeve të identifikimit nga vetë BigCommerce, por i leximit të detajeve të kontaktit dhe dërgesës së blerësve përmes një aplikacioni të lidhur.
Shtrirja e incidentit është ende duke u përcaktuar. Master of Malt raportoi atë në Zyrën e Komisionerit për Informacionin (ICO) të Mbretërisë së Bashkuar, autoriteti i vendit për mbrojtjen e të dhënave të cilit organizatat i raportojnë shkeljet, dhe vuri në dukje se ndikimi mund të shtrihet shumë përtej klientëve të tij, potencialisht në qindra dyqane të tjera. Firma ligjore Emery Reddy tha se po kërkon paditës të mundshëm të lidhur me incidentin, duke shtuar se disa shitës me pakicë aktualisht po njoftojnë klientët për ekspozimin e të dhënave të lidhura me vjedhjen e çelësit të aplikacionit Ribon, pa emërtuar asnjë prej tyre. Materiali burimor nuk thotë se si u morën kredencialet ose sa blerës janë prekur; BigCommerce ka përshkruar vetëm një numër të vogël vitrinash tregtare.
BleepingComputer vëren se incidenti i ngjan një shkeljeje të vitit 2024 në prodhuesin e aksesorëve elektronikë ZAGG, ku sulmuesit komprometuan një aplikacion të palëve të treta të BigCommerce të quajtur FreshClick dhe injektuan kod për vjedhjen e pagesave në dyqanin e tij online. BigCommerce tha në atë kohë se platforma e saj nuk ishte shkelur dhe hoqi aplikacionin e komprometuar nga dyqanet e klientëve. Dy rastet ndryshojnë në atë që kërkonin sulmuesit. Në rastin ZAGG, kodi i injektuar kapte informacionin e pagesës ndërsa blerësit e fusnin atë në arkë. Në rastin Ribon, çelësi i aplikacionit i komprometuar u përdor për të arritur të dhënat e klientëve që ishin tashmë të ruajtura në platformë.
Për pronarët e faqeve të internetit dhe dyqanet online, modeli është mësimi praktik. Aplikacionet e lidhura nuk janë shtesa pasive. Kur një pronar dyqani instalon një të tillë, atij aplikacioni normalisht i lëshohet një çelës që i lejon të lexojë ose ndryshojë të dhëna në emër të dyqanit, dhe nga ai moment siguria e të dhënave varet pjesërisht nga mënyra se si zhvilluesi i aplikacionit i ruan dhe i mbron çelësat e tij. Rishikimi i integrimeve të instaluara, heqja e atyre që nuk përdoren më, pyetja e shitësve se si i trajtojnë çelësat e tyre dhe trajtimi i çdo njoftimi nga një platformë si një nxitje për të kontrolluar të dhënat dhe për të zëvendësuar kredencialet e ekspozuara të aksesit janë përgjigje të arsyeshme që nuk kushtojnë asgjë përveç vëmendjes. Platformat e tregtisë elektronike mund të rrotullojnë një çelës dhe të çinstalojnë një aplikacion shpejt, siç thotë BigCommerce se bëri këtu, por të dhënat e klientëve që aplikacioni mund të lexonte tashmë nuk mund të tërhiqen.
Lexuesit që duan ndihmë për të rishikuar se cilat integrime të palëve të treta mund të arrijnë të dhënat e klientëve të tyre, dhe se si sigurohen ato lidhje në infrastrukturën e tyre, mund të shikojnë AEU-I, shërbimi i IT-së, infrastrukturës dhe konsulencës i fokusuar në sigurinë i AEU Group (https://aeu-i.com). Blerësit e përfshirë në këtë incident duhet të kenë kujdes për mesazhet që citojnë emrin, adresën ose numrin e telefonit të tyre, pasi ky informacion i ekspozuar i jep një mashtrimi një pamje autenticiteti, dhe duhet t'i trajtojnë me dyshim kërkesat e papritura për detaje pagese ose identifikime.
Si të Mbroheni
- Nëse një dyqan ku keni një llogari ju dërgon email për këtë shkelje, hapni mesazhin dhe ndiqni udhëzimet e tij në vend që ta injoroni atë.
- Kini kujdes nga çdo email ose mesazh që përmend emrin, adresën ose numrin tuaj të telefonit dhe ju kërkon të klikoni një lidhje ose të konfirmoni detaje, sepse ky informacion i rrjedhur i ndihmon kriminelët të tingëllojnë bindës.
- Ndryshoni fjalëkalimin në çdo llogari blerjeje ku keni ripërdorur të njëjtin fjalëkalim si diku tjetër, dhe tani e tutje jepini çdo dyqani fjalëkalimin e tij.
- Kontrolloni deklaratat e bankës dhe kartës suaj për pagesa që nuk i njihni, edhe pse platforma thotë se të dhënat e kartës nuk u ekspozuan në këtë rast.
- Aktivizoni verifikimin me dy hapa, ku një dyqan ose emaili juaj dërgon një kod të dytë në telefonin tuaj, kudo që ofrohet.
- Nëse drejtoni një dyqan online, hiqni lidhjet e aplikacioneve që nuk i përdorni më dhe kontrolloni se cilat nga ato të mbetura mund të shohin të dhënat e klientëve.
Termat e Shpjeguar
- Software-as-a-Service Softuer që e përdorni përmes internetit në serverat e dikujt tjetër, në vend që ta instaloni dhe ta ekzekutoni në kompjuterin tuaj.
- third party applications Aplikacione shtesë të bëra nga kompani të tjera që i lidhni me një platformë për të shtuar veçori, si vlerësime ose mjete marketingu.
- credentials Detajet sekrete, si emri i përdoruesit dhe fjalëkalimi ose një kod, që vërtetojnë se një person ose program lejohet të identifikohet.
- application key Një kod i gjatë sekret që lejon një aplikacion të hyjë në një sistem tjetër në emrin tuaj, duke funksionuar shumë si një fjalëkalim i bërë për softuer dhe jo për njerëz.
- malicious scripts Pjesë të vogla kodi të shtuara në një faqe interneti që e bëjnë atë të bëjë diçka që pronari i faqes nuk e ka synuar kurrë, si vjedhja e informacionit nga vizitorët.
- ICO Zyra e Komisionerit për Informacionin, autoriteti britanik të cilit organizatat duhet t'i raportojnë kur të dhënat personale humbin ose vidhen.