A plataforma de ecommerce BigCommerce alertou vários lojistas sobre violações de dados após invasores comprometerem credenciais de aplicativos de terceiros da Ribon e usá-las para injetar scripts maliciosos em lojas virtuais.
A plataforma SaaS baseada em cloud confirmou o comprometimento das credenciais em 17 de setembro e removeu imediatamente os aplicativos para proteger os clientes.
A vendedora britânica de bebidas alcoólicas online Master of Malt está entre os clientes da BigCommerce que receberam a notificação. A varejista informou que o invasor acessou informações de compradores.
Segundo a empresa, o hacker usou as credenciais comprometidas para acessar dados de clientes em ambientes da BigCommerce entre 13 e 17 de setembro.
Em atualizações sobre o incidente, a Master of Malt diz que os dados afetados incluem nomes completos, endereços de e-mail, números de telefone e endereços postais de entrega.
“Parece que hackers conseguiram comprometer uma Application key da BigCommerce mantida pela Ribon e a usaram para obter acesso a dados de clientes armazenados em seu sistema”, afirmou a Master of Malt.
A BigCommerce oferece suporte a mais de 1.200 aplicativos e integrações de terceiros, incluindo o Ribon, um aplicativo operado pela Be A Part Of, marca mantida pela Fastr e especializada em otimização da experiência de compra.
A plataforma de ecommerce afirma que armazena senhas de contas e informações de cartões de pagamento separadamente e que esse tipo de dado não foi exposto.
Em declaração , a BigCommerce disse que o invasor comprometeu as credenciais dos aplicativos Ribon e Ribon 1.5.
“Em 17 de setembro de 2026, a Commerce confirmou que credenciais pertencentes aos aplicativos de terceiros Ribon e Ribon 1.5, de propriedade e operação da ‘Be A Part Of’, empresa da Fastr, haviam sido comprometidas e usadas para injetar scripts maliciosos em um pequeno número de vitrines de lojistas.”
A empresa destacou que seus sistemas e a plataforma BigCommerce não foram invadidos.
“Agindo no melhor interesse de nossos clientes e de seus compradores, desinstalamos o aplicativo das lojas afetadas para revogar o acesso do invasor, notificamos diretamente esses lojistas e estamos fornecendo dados de log para apoiar a investigação do desenvolvedor”, informou a companhia.
A Master of Malt comunicou o incidente ao Information Commissioner's Office, do Reino Unido, e observou que o caso pode se estender muito além de seus próprios clientes, possivelmente afetando centenas de outras lojas.
O escritório de advocacia Emery Reddy está buscando possíveis reclamantes ligados ao incidente e afirma que vários varejistas estão notificando clientes sobre exposição de dados associada ao roubo da chave do aplicativo Ribon, embora não tenha citado nomes.
O BleepingComputer procurou a Be A Part Of e a Fastr para obter mais detalhes sobre o incidente, mas não recebeu resposta até o momento da publicação.
O caso é semelhante a uma violação ocorrida em 2024 contra a fabricante de acessórios eletrônicos ZAGG, quando invasores comprometeram o aplicativo de terceiros FreshClick, da BigCommerce, e injetaram código para captura de dados de pagamento em sua loja virtual.
Na época, a BigCommerce informou ao BleepingComputer que sua plataforma não havia sido invadida e removeu o aplicativo comprometido das lojas dos clientes.
No entanto, ao contrário do incidente da ZAGG, em que os invasores capturaram informações de pagamento inseridas pelos clientes durante o checkout, os atacantes do Ribon usaram uma chave de aplicativo comprometida para acessar registros de clientes já existentes por meio da BigCommerce.
Publicidade
Tenha acesso aos melhores hackers éticos do mercado através de um serviço personalizado, especializado e adaptado para o seu negócio. Guardsi: qualidade, confiança e especialidade em segurança ofensiva de quem já protegeu centenas de empresas. Saiba mais...