Одного украденного ключа от стороннего приложения хватило, чтобы получить доступ к клиентским данным магазинов на BigCommerce и внедрить вредоносные скрипты в витрины.
BigCommerce подтвердила компрометацию приложений Ribon и Ribon 1.5, разработанных Be A Part Of (дочерняя компания Fastr). Инцидент демонстрирует риск цепочки поставок: вместо того чтобы взламывать каждый магазин отдельно, злоумышленники использовали доверенную интеграцию, которая уже имела необходимые права доступа.
Проблема обнаружена 17 сентября. BigCommerce удалила Ribon из затронутых магазинов и отозвала доступ атакующих. По заявлению платформы, вредоносный код внедрили только в несколько витрин, сами системы BigCommerce не скомпрометированы. Экосистема поддерживает более 1200 приложений и интеграций.
Один из потерпевших — британский магазин Master of Malt. 13 сентября вечером злоумышленники с помощью ключа Ribon начали массово загружать клиентские записи. Украдены имена, почта, номера телефонов и адреса клиентов.
Банковские реквизиты не пострадали. Master of Malt хранит только токены платёжной системы Braintree, а данные карт клиент вводит в защищённой форме платёжного провайдера. В прошлых подобных атаках JavaScript-скиммеры действительно перехватывали номер и CVV во время оплаты, но в этом случае такая кража не подтверждена.
Сам факт внедрения чужого кода остаётся серьёзной проблемой. После инцидента Master of Malt настроил уведомления обо всех изменениях скриптов, массовых загрузках данных, использовании ключей из новых IP и подозрительной активности в панели управления. Магазин пересмотрел права всех подключённых приложений.
Полный масштаб атаки неизвестен. Master of Malt говорит, что Ribon был установлен на сотнях магазинов, но это не значит, что каждый был атакован. BigCommerce упоминает только небольшое число витрин с внедрённым кодом. Юридическая фирма Emery Reddy сообщает о нескольких продавцах, отправивших уведомления клиентам, но названий не раскрывает.
Согласно техническому разбору Master of Malt, разработчик Ribon заметил неправомерное использование ключа вечером 16 сентября, но отключил доступ только вечером 17-го. Сам магазин узнал об инциденте утром 18 сентября, в тот же день уведомил клиентов и британское Управление комиссара по информации.
BigCommerce отметила, что компрометированы именно учётные данные Ribon и Ribon 1.5. Приложения удалены из пострадавших магазинов, логи переданы разработчику. Be A Part Of и Fastr официально не объяснили, как ключи попали к атакующим.
Похожая проблема случилась в июне: вредоносный код заразил виджет Okendo Reviews, что потенциально повлияло на более 18 тысяч брендов. В мае уязвимость в Funnel Builder позволяла перехватывать номера карт и CVV на сайтах 40 тысяч магазинов WooCommerce.
