Домой Софт Безопасность BigCommerce предупредила об утечке данных из-за компрометации приложения Ribon

BigCommerce предупредила об утечке данных из-за компрометации приложения Ribon

Платформа электронной коммерции BigCommerce сообщила об утечке данных пользователей, вызванной компрометацией ключей доступа стороннего приложения Ribon.

1
0

Платформа электронной коммерции BigCommerce столкнулась с кибератакой, в результате которой произошла утечка конфиденциальной информации пользователей. Инцидент связан с компрометацией учетных данных стороннего приложения Ribon, которое интегрируется в магазины для расширения функциональности витрин и улучшения взаимодействия с клиентами.

Логотип платформы электронной коммерции BigCommerce

Детали атаки и компрометации приложения

По данным BigCommerce, злоумышленники получили доступ к ключам приложений Ribon и Ribon 1.5. Эти инструменты принадлежат компании Be A Part Of (входит в структуру Fastr). Атака продолжалась с 13 по 17 сентября 2026 года. В течение этого периода хакеры использовали скомпрометированные учетные данные для внедрения вредоносных скриптов в ряд интернет-магазинов, работающих на платформе.

Компания BigCommerce заявила, что инцидент затронул лишь небольшое количество витрин. Для пресечения незаконного доступа администрация площадки удалила приложение со всех скомпрометированных сайтов, напрямую уведомила пострадавших продавцов и передала логи для проведения расследования разработчикам Ribon.

Масштаб инцидента и последствия для ритейлеров

Несмотря на утверждения BigCommerce об ограниченном характере инцидента, представители онлайн-ритейлера Master of Malt, также пострадавшего от атаки, оценивают ситуацию иначе. По их заявлению, целью хакеров было само приложение Ribon, которое используется сотнями магазинов. Получив доступ к ключу, злоумышленники смогли проникнуть к данным, хранящимся в системе BigCommerce.

Master of Malt сообщила своим клиентам о том, что в ходе атаки были скомпрометированы их имена, адреса электронной почты, номера телефонов и физические адреса. При этом подчеркивается, что пароли, данные кредитных карт и другая платежная информация затронуты не были, так как эти сведения хранятся в отдельных, защищенных системах, которые не подверглись взлому.

Реакция регуляторов и предупреждения экспертов

Компания Master of Malt официально уведомила об инциденте Управление комиссара по информации Великобритании (ICO). Параллельно с этим юридическая фирма Emery Reddy начала сбор информации от потенциальных пострадавших, отметив, что многие интернет-магазины, использующие BigCommerce, уже приступили к рассылке уведомлений о произошедшем взломе.

Юристы предостерегают, что факт утечки персональных данных значительно повышает риск фишинговых атак и других мошеннических действий, направленных против покупателей пострадавших ритейлеров. На текущий момент BigCommerce заверяет, что атака остановлена и дальнейшие риски компрометации отсутствуют.

Платформа BigCommerce работает с 2009 года и обслуживает десятки тысяч компаний в 150 странах мира. Согласно отчетности за конец 2024 года, сервисом пользовались почти 6000 аккаунтов с корпоративными тарифными планами.

Технические подробности и масштаб деятельности платформы

BigCommerce представляет собой комплексную платформу для электронной коммерции, аналогичную по своему функционалу Shopify. Она позволяет компаниям развертывать полноценные интернет-магазины, не прибегая к созданию собственной коммерческой инфраструктуры «с нуля». В арсенал возможностей платформы входят не только инструменты для управления витринами, оформления заказов и обработки товарных запасов, но и развитый функционал для SEO-оптимизации, маркетингового продвижения, а также широкий выбор интеграций с различными платежными провайдерами.

Масштаб влияния BigCommerce на мировой рынок подтверждается данными последних лет: по состоянию на конец 2024 года, согласно документации SEC, платформа обслуживала 5 884 аккаунта, имеющих как минимум одну подписку на уникальный корпоративный тарифный план. Более актуальная информация из пресс-релиза 2025 года указывает на то, что услугами компании пользуются «десятки тысяч B2C и B2B-компаний», расположенных в 150 странах мира.

Детали компрометации цепочки поставок

Приложение Ribon, ставшее вектором атаки, использовалось мерчантами для оптимизации клиентского опыта и взаимодействия посетителей с различными элементами интерфейса на стороне покупателя. Хотя точное количество магазинов, установивших это решение, остается неизвестным, эксперты отмечают серьезность ситуации, так как атака произошла через компрометацию ключа доступа к приложению. Это позволило злоумышленникам действовать в обход стандартных мер безопасности, внедряя вредоносные скрипты непосредственно в витрины магазинов.

Важно подчеркнуть, что, несмотря на заверения BigCommerce о «небольшом количестве» затронутых магазинов, позиция пострадавших ритейлеров указывает на более системный характер угрозы. В Master of Malt прямо заявили: «Это теперь очевидно, что мы не были целью атаки. Атака была направлена против Ribon, который был установлен на сотнях магазинов BigCommerce. Как только злоумышленники скомпрометировали ключ доступа от Ribon, они использовали его для доступа к данным, хранящимся внутри систем BigCommerce».

Рекомендации и дальнейшие шаги

Юридическая фирма Emery Reddy, занявшаяся защитой интересов потребителей, подчеркивает, что данный инцидент является классическим примером атаки на цепочку поставок (software supply chain attack), когда уязвимость стороннего программного обеспечения ставит под угрозу безопасность множества конечных пользователей. В связи с тем, что в руках злоумышленников оказались контактные данные — имена, электронные почты, номера телефонов и домашние адреса — риск адресного фишинга и мошеннических рассылок значительно возрастает.

На текущий момент компания BigCommerce официально подтвердила, что доступ атакующих к системам был полностью перекрыт 17 сентября 2026 года после отзыва прав у скомпрометированного приложения. Тем не менее, компания продолжает сотрудничать с разработчиками Ribon, предоставляя логи для проведения детального расследования, чтобы исключить вероятность повторения подобных инцидентов в будущем.

Источник: https://www.techradar.com