エンタープライズ向けEコマースプラットフォームのBigCommerceが、サプライチェーン攻撃の被害に遭い、顧客データが盗み出されていたことが分かりました。
BigCommerceは、加盟店がオンラインストアを構築・運営できるようにするSaaSプロバイダーです。ストアのホスティングやバックエンドツールの提供に加え、サーバーのセキュリティ管理も担っています。
先週後半、同社は加盟店に対し、Fastr傘下のBe A Part Of社が開発したストアフロント・ショッピング体験最適化アプリ「Ribon」が保持していたBigCommerceのアプリケーションキーがハッカーに侵害されたことで、顧客データが盗まれたと通知し始めました。
英国のスピリッツ販売業者Master of Maltが公開した技術解説記事によると、ハッカーは9月13日から9月17日の間にこのキーを悪用し、氏名、メールアドレス、電話番号、住所を含む顧客データにアクセスしていました。
Master of Maltによると、ハッカーは侵害されたキーが失効するまでの間、顧客データを「1ページずつ」ダウンロードし続けていたとのことです。このキーが無効化されたのは9月17日で、Ribonの開発チームが不正利用に気づいてから1日後のことでした。
BigCommerceは、このキーが無効化され、対象となったRibonアプリケーションがアンインストールされた後の9月18日から、加盟店への通知を開始しました。
「今回の攻撃はRibonを標的としたもので、同アプリは数百のBigCommerceストアに導入されていました。攻撃者はRibonのアクセスキーを侵害した後、それを使ってBigCommerce内に保存されていたデータにアクセスしました」とMaster of Maltは説明しています。
1,200を超えるサードパーティ製アプリケーションのサポートを提供しているBigCommerceは、ハッカーがRibonのアプリケーション認証情報を侵害した事実を認めています。
「2026年9月17日、Commerceは、Fastr社の一部門であるBe A Part Ofが所有・運営するサードパーティ製アプリケーションRibonおよびRibon 1.5に属するAPI認証情報が、Fastrのシステム侵害によって漏洩したことを確認しました。この認証情報は、少数の加盟店のストアフロントに悪意あるスクリプトを注入するために使用されました。これはCommerceのシステムやBigCommerceプラットフォーム自体への侵害ではありません」と、BigCommerceはSecurityWeekに対して説明しています。
「Ribon関連のアプリケーションは、加盟店が独自に導入するサードパーティ製アプリであり、本来その関係は加盟店とサードパーティアプリの間に閉じたものです。それでもCommerceは、顧客とその利用者の利益を最優先に考え、攻撃者のアクセスを遮断して被害を抑えるために該当ストアからアプリケーションをアンインストールし、影響を受けた加盟店に直接通知するとともに、開発元による独自調査を支援するためログデータを提供しました」と同社は付け加えています。
Ribonがどのようにして侵害されたのか、また他の事業者にも影響が及んでいるのかについては、Be A Part OfとFastrのいずれも公式には明らかにしておらず、依然として不明なままです。
SecurityWeekは両社に追加情報を求めて問い合わせており、回答があり次第、本記事を更新する予定です。
翻訳元: https://www.securityweek.com/bigcommerce-data-stolen-via-ribon-apps-hack/