Brecha de seguridad en BigCommerce expone datos de clientes tras compromiso de la app Ribon



En un ataque de ciberseguridad reciente, la plataforma de comercio electrónico BigCommerce sufrió una filtración de datos sensibles de varios usuarios. Entre las partes afectadas se encuentra Master of Malt, minorista de bebidas alcohólicas en línea, que confirmó la exposición de datos de clientes y notificó a los usuarios que se accedió a su información de identificación personal (PII).

Contexto y alcance
– BigCommerce es una plataforma de comercio electrónico similar a Shopify, que permite a las empresas crear y gestionar tiendas en línea sin desarrollar toda la infraestructura de comercio, con funciones como tiendas, carritos de compra, integraciones de proveedores de pago, inventarios, SEO y herramientas de marketing.
– Según información pública, BigCommerce funciona desde 2009 y gestiona cientos de cuentas con suscripción empresarial, con presencia en numerosos países.
– El incidente se describe como un ataque a la cadena de suministro de software, en el que una app de terceros integrada en la plataforma fue utilizada para acceder a datos de clientes.

La ruta de la intrusión: la app Ribon
– Ribon es una aplicación de terceros integrada en BigCommerce que mejora la experiencia de compra y ofrece herramientas para optimizar la interacción de los visitantes con las tiendas.
– Master of Malt reporta que actores no identificados lograron comprometer una clave de acceso (Application Key) perteneciente a Ribon y, desde ahí, accedieron a datos alojados en BigCommerce.
– El ataque se llevó a cabo entre el 13 y el 17 de septiembre de 2026. BigCommerce indicó que las credenciales de las apps de terceros Ribon y Ribon 1.5 fueron comprometidas y utilizadas para inyectar scripts maliciosos en un número limitado de tiendas; la compañía desinstaló la aplicación de las tiendas afectadas y proporcionó datos de registro para apoyar la investigación.
– Aunque la propia BigCommerce mencionó que se trataba de un “pequeño número de tiendas”, Master of Malt afirmó que el incidente impactó a cientos de tiendas a través de la app Ribon, ya que el acceso obtenido mediante la clave comprometida permitió a los atacantes obtener datos almacenados en la plataforma.

Qué datos estuvieron expuestos
– Master of Malt comunicó a sus clientes que los atacantes tuvieron acceso a nombre, dirección de correo electrónico, número de teléfono y dirección física.
– No se accedió a contraseñas, tarjetas de crédito u otros datos de pago, ya que estos se gestionan en un sistema separado que no fue comprometido.

Respuesta y medidas
– BigCommerce notificó a los tiendas afectadas, desinstaló la app comprometida y proporcionó registros para apoyar la investigación junto con la colaboración del desarrollador.
– La noticia también indicó que la ICO (Information Commissioner’s Office, Reino Unido) fue notificada y que firmas legales, como Emery Reddy, están evaluando posibles reclamaciones de consumidores y avisando sobre riesgos de phishing y estafas dirigidas a retailers afectados.

Implicaciones para comerciantes y clientes
– Este incidente subraya la importancia de la gestión de claves y credenciales de apps de terceros en plataformas de comercio electrónico, así como la necesidad de monitoreo continuo de integraciones y respuestas rápidas ante incidentes.
– Los retailers deben revisar sus integraciones de apps, establecer controles de acceso mínimos, implementar alertas de anomalías y comunicar con transparencia a los clientes en caso de exposición de datos.
– Los consumidores deben estar atentos a posibles intentos de phishing que aprovechen notificaciones de brechas de seguridad, incluso cuando la información expuesta no incluya datos de pago.

Conclusión
La brecha evidenció las vulnerabilidades potenciales en el ecosistema de apps de terceros que operan sobre plataformas de comercio electrónico y resalta la necesidad de prácticas sólidas de gobernanza de seguridad, respuesta ante incidentes y comunicación proactiva con clientes para mitigar daños y mantener la confianza.

from Latest from TechRadar https://ift.tt/m3VhXK1
via IFTTT IA