Retour

BigCommerce Confirme une Violation de Données Liée aux Identifiants de l'Application Ribon

En un coup d'œil

  • BigCommerce a confirmé que les identifiants de l'application Ribon ont été compromis le 17 septembre 2026.
  • Des attaquants ont injecté des scripts malveillants dans certaines vitrines de commerçants.
  • Master of Malt a rapporté que des données clients, y compris des coordonnées, ont été accessibles.

BigCommerce a signalé un incident de sécurité impliquant les applications tierces Ribon et Ribon 1.5, qui a entraîné un accès non autorisé à certaines vitrines de commerçants. Cet événement a poussé les détaillants concernés à notifier les clients et à signaler la violation aux autorités compétentes.

Le 17 septembre 2026, BigCommerce a déclaré que les identifiants des applications Ribon et Ribon 1.5, opérées par Be A Part Of (une société de Fastr), avaient été compromis. La société a confirmé que des attaquants avaient utilisé ces identifiants entre le 13 et le 17 septembre pour introduire des scripts malveillants dans un nombre limité de vitrines de commerçants.

Suite à la découverte, BigCommerce a retiré les applications Ribon des magasins concernés pour bloquer tout accès non autorisé supplémentaire. La société a également déclaré que ses propres systèmes et sa plateforme principale n'avaient pas été compromises lors de l'incident.

Master of Malt, un détaillant basé au Royaume-Uni, a rapporté que les données accessibles comprenaient des noms de clients, des adresses e-mail, des numéros de téléphone et des adresses postales de livraison. Le détaillant a soumis un rapport sur la violation au Bureau du Commissaire à l'information du Royaume-Uni (ICO) dans le cadre de son processus de réponse.

Ce que montrent les chiffres

  • Les identifiants compromis ont été utilisés entre le 13 et le 17 septembre 2026.
  • BigCommerce a confirmé la violation le 17 septembre 2026.
  • Les données clients accessibles comprenaient des noms complets, des adresses e-mail, des numéros de téléphone et des adresses postales.

Le cabinet d'avocats Emery Reddy a annoncé qu'il recherchait des plaignants potentiels en lien avec la violation. Selon le cabinet, plusieurs détaillants ont commencé à notifier les clients concernant l'exposition des données résultant des clés d'application Ribon compromises.

La violation a été comparée à un incident de 2024 impliquant l'application FreshClick, où des attaquants ont injecté du code de vol de paiement. Dans le cas actuel, les attaquants ont accédé aux enregistrements clients existants en exploitant la clé d'application compromise, plutôt qu'en injectant du code de vol de paiement.

Réaction de l'industrie

BigCommerce a déclaré que ses systèmes et sa plateforme principale restaient sécurisés et n'avaient pas été affectés par la violation. La société a réagi en retirant les applications compromises des vitrines concernées pour prévenir toute activité non autorisée supplémentaire.

Master of Malt a signalé l'incident au Bureau du Commissaire à l'information du Royaume-Uni et a informé les clients des données qui avaient été accessibles. Emery Reddy a déclaré qu'il assistait les personnes qui pourraient avoir été affectées par la violation et a souligné que plusieurs détaillants notifiaient les clients concernant l'exposition.

* Cet article est basé sur des informations publiquement disponibles au moment de la rédaction.