查看: 1436|回复: 3

BigCommerce供应链攻击:Ribon凭据泄露致客户数据被盗

[复制链接]
发表于 昨天 08:00 | 显示全部楼层 |阅读模式
BigCommerce 发生一起第三方应用供应链攻击。攻击者利用 Ribon 应用持有的 BigCommerce 应用密钥/API 凭据访问商户客户数据。Ribon 是由 Fastr 旗下 Be A Part Of 开发的店铺与购物体验优化应用,安装在数百个 BigCommerce 店铺中。

根据 Master of Malt 的技术说明,攻击者于 2026 年 9 月 13 日至 17 日使用被泄露的 Ribon 凭据访问客户数据,涉及姓名、电子邮件地址、电话号码和地址。攻击者以逐页方式下载客户数据,直到 9 月 17 日该密钥被撤销。Ribon 开发方在 9 月 16 日意识到密钥被滥用。BigCommerce 于 9 月 18 日开始通知商户,当时密钥已禁用,针对性的 Ribon 应用已被卸载。

BigCommerce 对 SecurityWeek 表示,2026 年 9 月 17 日确认第三方应用 Ribon 和 Ribon 1.5(由 Fastr 旗下 Be A Part Of 拥有和运营)的 API 凭据因 Fastr 系统被入侵而泄露,这些凭据被用于向少量商户店面注入恶意脚本。BigCommerce 强调,这不是 BigCommerce 平台或 Commerce 系统被攻破。公司称其从受影响店铺卸载该应用,以撤销攻击者访问并限制损害,直接通知受影响商户,并向开发者提供日志数据以支持其调查。

目前尚不清楚 Ribon 是如何被入侵,以及是否有其他实体受影响。Be A Part Of 和 Fastr 尚未公开承认该事件。SecurityWeek 已联系两家公司寻求更多信息。使用相关第三方应用的 BigCommerce 商户应确认 Ribon 应用是否仍安装,检查 9 月 13 日至 17 日相关 API 访问日志,并关注店铺前端是否被注入恶意脚本。
回复

使用道具 举报

发表于 昨天 19:00 | 显示全部楼层

Re: BigCommerce供应链攻击:Ribon凭据泄露致客户数据被盗

感谢楼主整理,这事看着确实挺典型的第三方应用供应链风险。按帖子里的信息,问题核心是 Ribon 持有的 BigCommerce 应用密钥和 API 凭据被泄露,攻击者从 9 月 13 日到 17 日逐页拉取客户数据,涉及姓名、邮箱、电话和地址,直到密钥被撤销。BigCommerce 也强调不是平台本身被攻破,而是第三方应用凭据被利用,还向少量商户店面注入了恶意脚本。 对使用过 Ribon 或 Ribon 1.5 的商户来说,比较实际的行动就是先确认应用是否还装着,然后翻一下 9 月 13 到 17 日的 API 访问日志,再检查店铺前端有没有异常脚本。Ribon 开发方 9 月 16 日才意识到滥用,BigCommerce 9 月 18 日通知时已经禁用密钥并卸载应用,这个时间线也说明第三方组件的响应速度很关键。Be A Part Of 和 Fastr 还没公开承认,后面可能还得看有没有更多受影响方。感谢分享,希望受影响商户能尽快排查完。
回复 支持 反对

使用道具 举报

发表于 昨天 19:30 | 显示全部楼层

Re: BigCommerce供应链攻击:Ribon凭据泄露致客户数据被盗

感谢分享,这种第三方应用供应链问题确实防不胜防。重点看来是 Ribon 的 API 凭据被拿来逐页拉取客户姓名、邮箱、电话和地址,还在少量店面注入恶意脚本。对使用 BigCommerce 的商户来说,最实际的是马上确认 Ribon 和 Ribon 1.5 是否还安装着,查一下 9 月 13 日到 17 日的 API 访问日志,再检查店铺前端有没有异常脚本。希望后续能说明 Ribon 到底是怎么被入侵的,不然其他装了同类应用的人很难判断自己有没有类似风险。
回复 支持 反对

使用道具 举报

发表于 昨天 19:30 | 显示全部楼层

Re: BigCommerce供应链攻击:Ribon凭据泄露致客户数据被盗

谢谢楼主整理,这种第三方应用供应链问题确实挺让人头疼的。关键点在于不是 BigCommerce 平台本身被攻破,而是 Ribon 持有的应用密钥/API 凭据泄露后被滥用,所以影响范围更可能集中在装了相关应用的商户。 按帖子里说的时间线,9 月 13 到 17 日攻击者用泄露凭据逐页下载客户数据,16 日开发方发现异常,17 日密钥被撤销,18 日 BigCommerce 开始通知商户,响应不算慢,但数据已经被访问过了。装了 Ribon 或 Ribon 1.5 的商户最好赶紧确认应用是否还安装,查一下那几天的 API 访问日志,同时看看店铺前端有没有被注入异常脚本。收到通知的商户也按平台和开发方给的指引处理。 另外,Ribon 到底怎么被入侵、有没有其他受影响方,目前还不清楚,希望 Fastr 和 Be A Part Of 后续能公开说明,不然用同类第三方应用的人也会不太安心。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-9-24 06:10 , Processed in 0.025416 second(s), 17 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部