Het e-commerceplatform BigCommerce heeft meerdere handelaren gewaarschuwd voor een datalek nadat aanvallers inloggegevens van de derde partij Ribon-applicaties wisten te bemachtigen. Met deze credentials injecteerden zij kwaadaardige scripts in online winkels. BigCommerce bevestigde de compromittering op 17 september 2026 en verwijderde direct de getroffen apps om klanten te beschermen.
De Britse online drankenverkoper Master of Malt is een van de klanten die een melding ontving. Volgens het bedrijf hebben de aanvallers toegang gekregen tot klantgegevens. De hacker gebruikte de gestolen inloggegevens om tussen 13 en 17 september 2026 toegang te krijgen tot klantdata binnen BigCommerce-omgevingen. Master of Malt meldt dat de getroffen gegevens onder meer volledige namen, e-mailadressen, telefoonnummers en verzendadressen omvatten, zoals te lezen is op de website van Master of Malt.
BigCommerce ondersteunt meer dan 1.200 applicaties van derden, waaronder Ribon, een app van Be A Part Of, een merk dat wordt beheerd door Fastr en gespecialiseerd is in optimalisatie van winkelervaringen. Het platform benadrukt dat wachtwoorden en betaalkaartgegevens apart worden opgeslagen en dat deze niet zijn blootgesteld.
In een verklaring aan BleepingComputer gaf BigCommerce aan dat de aanvaller de inloggegevens van de Ribon- en Ribon 1.5-applicaties had bemachtigd. "Op 17 september 2026 bevestigde Commerce dat de inloggegevens van de derde partij-applicaties Ribon en Ribon 1.5, eigendom van en beheerd door 'Be A Part Of', een Fastr-bedrijf, waren gecompromitteerd en gebruikt om kwaadaardige scripts te injecteren in een klein aantal webwinkels." Het bedrijf benadrukte dat haar eigen systemen of het BigCommerce-platform zelf niet zijn gehackt. Om de toegang van de aanvaller te beëindigen, werden de apps onmiddellijk verwijderd uit de getroffen winkels, de handelaren direct geïnformeerd en loggegevens verstrekt ter ondersteuning van het onderzoek door de ontwikkelaar.
Master of Malt heeft het incident gemeld bij de Britse Information Commissioner’s Office (ICO) en waarschuwt dat het datalek mogelijk honderden andere winkels kan treffen. Advocatenkantoor Emery Reddy zoekt mogelijke gedupeerden, aangezien meerdere retailers klanten informeren over blootgestelde gegevens door de diefstal van de Ribon-app-sleutel, zonder namen te noemen.
Dit incident vertoont overeenkomsten met een datalek in 2024 waarbij de FreshClick-app van BigCommerce werd gecompromitteerd en betalingsgegevens werden onderschept. Destijds benadrukte BigCommerce ook dat het platform zelf niet was gehackt en verwijderde het de getroffen app. In tegenstelling tot die zaak, waarbij betalingsgegevens werden onderschept tijdens het afrekenen, gebruikten de aanvallers nu een gecompromitteerde applicatiesleutel om bestaande klantgegevens via BigCommerce te benaderen.










Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *