פלטפורמת המסחר האלקטרוני בענן BigCommerce התריעה בפני סוחרים המשתמשים בשירותיה על אירועי דליפת מידע, בעקבות תקיפת סייבר שביצעו האקרים נגד אפליקציות צד-שלישי. התוקפים השיגו גישה לאישורי התחברות של אפליקציות בשם Ribon, וניצלו אותם כדי להזריק סקריפטים זדוניים לחנויות מקוונות ולגשת לרשומות נתונים של לקוחות. האירוע מהווה תזכורת כואבת לסיכונים הכרוכים בשימוש באפליקציות ותוספים חיצוניים בתוך סביבות תוכנה כשירות (SaaS) ארגוניות.
הפלטפורמה אישרה כי דבר הפריצה לאישורי ההתחברות התגלה ואומת ב-17 בספטמבר 2026. לפי ממצאי החקירה, התוקפים פתחו בפעילות זדונית בתוך סביבות החנויות של BigCommerce בין ה-13 בספטמבר ל-17 בספטמבר 2026. בתגובה מיידית, הסירה החברה את האפליקציות המעורבות מהחנויות כדי לשלול מהתוקפים את גישתם.
מפתח האפליקציה שהפך לשער כניסה לתוקפים
התקרית התמקדה באפליקציות Ribon ו-Ribon 1.5, המיועדות לאופטימיזציה של חוויית הקנייה בחנויות מקוונות. אפליקציות אלו מופעלות על ידי המותג Be A Part Of, הנמצא בבעלות חברת Fastr. התוקפים הצליחו להשיג את מפתח הגישה האפליקטיבי שהוחזק בידי מפתחי האפליקציה, ודרכו קיבלו הרשאות לפעול בתוך המערכת.
מטעם BigCommerce נמסר בהודעה רשמית בעקבות האירוע: "ב-17 בספטמבר 2026 אישרה החברה כי אישורי התחברות השייכים לאפליקציות צד-שלישי Ribon ו-Ribon 1.5, בבעלות ובתפעול 'Be A Part Of' מבית Fastr, הופרצו ושימשו להזרקת סקריפטים זדוניים למספר קטן של חנויות סוחרים."
בחברה הבהירו באופן חד-משמעי כי מערכות הליבה או פלטפורמת BigCommerce עצמה לא נפרצו במהלך האירוע. כדי להגן על הסוחרים והלקוחות, החברה הסירה באופן יזום את האפליקציות מהחנויות המנויות, שלחה הודעות עדכון ישירות לסוחרים הנפגעים והעבירה נתוני רישום (Logs) לצוותי הפיתוח כדי לסייע בחקירת המקור לפריצה.
איזה מידע נחשף - ומה נשאר מוגן?
אחת החברות שקיבלו הודעה על הפריצה היא קמעונאית המשקאות החריפים הבריטית Master of Malt. נציגי החברה ציינו כי התוקפים ניצלו את מפתח הגישה של Ribon כדי להשיג גישה לנתוני לקוחות שהיו שמורים במערכת. לפי הדיווח של Master of Malt, הפרטים שנחשפו כוללים: שמות מלאים של הקונים, כתובות דואר אלקטרוני, מספרי טלפון וכתובות למשלוח דואר (כולל מיקוד).
עם זאת, ב-BigCommerce הבהירו כי מידע רגיש מסוים נשאר מוגן לחלוטין. החברה מאחסנת סיסמאות חשבון ופרטי כרטיסי אשראי בנפרד מנתוני החנויות הרגילים, ועל כן נתונים אלו לא נחשפו ולא הושפעו מהאירוע.
הבדל זה מחדד את האופי השונה של האירוע בהשוואה למתקפה קודמת שאירעה בפלטפורמה בשנת 2024. באותו אירוע, שהשפיע על יצרנית אביזרי האלקטרוניקה ZAGG, התוקפים פרצו לאפליקציית צד-שלישי בשם FreshClick והזריקו קוד זדוני שלכד פרטי כרטיסי אשראי שהזינו לקוחות בזמן התשלום בקופה. באירוע הנוכחי עם Ribon, לעומת זאת, התוקפים לא לכדו פרטי אשראי בזמן אמת, אלא השתמשו במפתח הגישה כדי לשאוב רשומות לקוח קיימות המאוחסנות במערכת.
מאות חנויות בסכנה והליכים משפטיים
פלטפורמת BigCommerce תומכת כיום ביותר מ-1,200 אפליקציות ואינטגרציות של ספקי צד-שלישי. נכון למועד הפרסום, חברות Be A Part Of ו-Fastr לא מסרו תגובה רשמית לאירוע. היקף הנזק המלא מאירוע האבטחה עדיין מתברר.
חברת Master of Malt כבר דיווחה על התקרית למשרד נציב המידע בבריטניה (ICO), והעריכה כי ההשפעה עלולה להתפשט בהרבה מעבר ללקוחותיה שלה ולהגיע למאות חנויות נוספות המשתמשות באפליקציות Ribon. במקביל, פירמת עורכי הדין Emery Reddy החלה לאתר תובעים פוטנציאליים שנפגעו מהאירוע, וציינה כי קמעונאים נוספים החלו להפיץ הודעות ללקוחותיהם בדבר חשיפת נתונים הנובעת מגניבת המפתח של Ribon.
התפתחות זו מחישה את הסיכון הגלום במצב שבו מתקפת שרשרת אספקה יחידה בתוסף צד-שלישי עלולה להשפיע בשרשרת על עסקים רבים במקביל.
למה זה חשוב לך
אירוע הדליפה ב-BigCommerce מדגים שוב כי תשתית ענן מוגנת ומאובטחת אינה מספקת חסינות מלאה כאשר משלבים בה תוספים ואפליקציות מבית ספקים חיצוניים. עבור מנהלי טכנולוגיה, אבטחה ובעלי חנויות אי-קומרס, המקרה מחדד את החשיבות של בקרה הדוקה על הרשאות גישה לאפליקציות צד-שלישי, ניהול מפתחות API וצמצום גישת תוספים לרשומות מידע רגישות של לקוחות.
קראו גם: ציון דרך בלחימה ימית: כשב"ם אוקראיני הטיבע כלי שיט נפץ רוסי · Unit1 Studio גייסה 20 מיליון ליש"ט להוזלת מופעי אוואטרים





