ECプラットフォームのBigCommerceは、攻撃者がサードパーティ製Ribonアプリの認証情報を侵害し、これを悪用してオンラインストアに悪意あるスクリプトを注入したとして、複数のマーチャントにデータ侵害を警告しました。
このクラウドベースのSaaS(Software-as-a-Service)型ECプラットフォームは9月17日に認証情報の侵害を確認し、顧客を保護するため直ちに該当アプリを削除したとしています。
この通知を受け取ったBigCommerce顧客の一社が、英国を拠点とするオンライン酒類販売業者のMaster of Maltです。同社によると、攻撃者は購入者情報にアクセスしたとのことです。
同社によると、ハッカーは侵害した認証情報を使い、9月13日から9月17日にかけてBigCommerce環境内の購入者データにアクセスしたということです。
本件に関する続報の中でMaster of Maltは、影響を受けた購入者の情報には氏名、メールアドレス、電話番号、配送先住所が含まれると述べています。
「ハッカーはRibonが保有するBigCommerceのアプリケーションキーを侵害できたようで、これを利用して同社のシステムに保管されている顧客データにアクセスしたとみられます」とMaster of Maltは述べています。
BigCommerceは1,200を超えるサードパーティ製アプリケーション・連携機能に対応しており、その中にはRibonも含まれています。Ribonは、ショッピング体験の最適化を専門とするFastr傘下のブランドBe A Part Ofが運営するアプリケーションです。
このECプラットフォームは、アカウントのパスワードと支払いカード情報は別途保管しており、今回このデータ種別は流出していないと説明しています。
BleepingComputerへの声明の中でBigCommerceは、攻撃者がRibonおよびRibon 1.5アプリケーションの認証情報を侵害したと述べています。
「2026年9月17日、Commerceは、Fastr傘下企業である『Be A Part Of』が所有・運営するサードパーティ製アプリケーションRibonおよびRibon 1.5の認証情報が侵害され、少数のマーチャントの店舗フロントに悪意あるスクリプトを注入するために使用されたことを確認しました」
同社は、自社のシステムやBigCommerceプラットフォーム自体が侵害されたわけではないと強調しています。
「顧客とその購入者の利益を最優先に考え、攻撃者のアクセスを無効化するため影響を受けたストアから当該アプリケーションをアンインストールし、該当するマーチャントに直接通知するとともに、開発元の調査を支援するためログデータを提供しています」と同社はBleepingComputerに語りました。
Master of Maltは本件を英国情報コミッショナー事務局(ICO)に報告しており、影響は自社の顧客にとどまらず、他の数百のストアにまで及ぶ可能性があると指摘しています。
法律事務所のEmery Reddyは本件に関連する潜在的な原告を募っており、複数の小売業者がRibonアプリのキー窃取に関連するデータ流出について現在顧客に通知していると述べていますが、具体的な社名は明らかにしていません。
BleepingComputerは本件についてさらに詳しい情報を求めてBe A Part OfおよびFastrに問い合わせましたが、記事公開時点で回答は得られていません。
今回の事案は、電子機器アクセサリーメーカーZAGGが影響を受けた2024年の侵害事案と類似しています。この事案では、攻撃者がサードパーティ製のBigCommerceアプリFreshClickを侵害し、同社のオンラインストアに決済情報を窃取するスキミングコードを注入しました。
当時BigCommerceはBleepingComputerに対し、自社プラットフォームは侵害されていないと述べ、侵害されたアプリを顧客のストアから削除したとしています。
ただし、チェックアウト時に顧客が入力した決済情報を攻撃者が窃取したZAGGの事案とは異なり、今回のRibonの攻撃者は侵害したアプリケーションキーを使ってBigCommerce経由で既存の顧客記録にアクセスしていました。