Утечка BigCommerce затронула несколько интернет-магазинов после компрометации учетных данных сторонних приложений Ribon и Ribon 1.5. Злоумышленники использовали доступ не к ядру платформы, а к интеграции из экосистемы приложений: этого хватило, чтобы внедрять вредоносные скрипты в витрины и добираться до данных покупателей. Для команд, которые строят ecommerce на SaaS-платформах и маркетплейсах расширений, это неприятное напоминание: слабым звеном часто оказывается не ваш код, а чей-то удобный плагин.
О случившемся сообщает BleepingComputer. BigCommerce подтвердила компрометацию 17 сентября 2026 года и сразу удалила затронутые приложения из магазинов клиентов, чтобы отозвать доступ атакующих. Речь идет о Ribon и Ribon 1.5, которыми управляет Be A Part Of, бренд компании Fastr. Эти приложения связаны с оптимизацией покупательского опыта, то есть находятся ровно в той части магазина, где у интеграций обычно широкие права и много контакта с пользовательскими данными.
Один из публично известных пострадавших клиентов — британский продавец алкоголя Master of Malt. Компания сообщила, что атакующий получил доступ к информации покупателей в окружениях BigCommerce в период с 13 по 17 сентября. В список затронутых данных вошли полные имена, адреса электронной почты, номера телефонов и почтовые адреса доставки. Это не платежные карты, но для фишинга, подмены доставки, социальной инженерии и последующих атак на аккаунты такого набора более чем достаточно.
BigCommerce отдельно заявила, что пароли учетных записей и данные платежных карт хранятся отдельно и при этой атаке не были раскрыты. Компания также подчеркнула, что ее собственные системы и сама платформа BigCommerce не были взломаны. Формально это важная граница ответственности: атакующие воспользовались скомпрометированными ключами стороннего приложения. Практически для мерчанта и его покупателя разница менее утешительная: уведомление об утечке все равно прилетает магазину, репутационные вопросы тоже прилетают магазину, а не абстрактной интеграции где-то в цепочке поставки.
Сама схема выглядит знакомо для любой команды, которая хоть раз проводила аудит SaaS-интеграций. У платформы есть маркетплейс, у магазина — десятки подключенных приложений, у каждого приложения — свои ключи, токены, области доступа и операционная зрелость разработчика. BigCommerce поддерживает более 1200 сторонних приложений и интеграций. Это сильная сторона платформы, пока все участники аккуратно обращаются с доступами. Но стоит одному ключу оказаться у злоумышленника, и витрина превращается в точку входа, даже если основная платформа осталась целой.
Инцидент перекликается с атакой 2024 года на производителя аксессуаров ZAGG. Тогда злоумышленники скомпрометировали стороннее приложение FreshClick для BigCommerce и внедрили в магазин код для кражи платежных данных при оформлении заказа. В случае Ribon сценарий другой: по имеющимся данным, атакующие использовали ключ приложения для доступа к уже существующим клиентским записям через BigCommerce. Для защитников это тонкая, но важная разница. Один класс атак нацелен на перехват данных в момент ввода, другой — на чтение того, что уже хранится в системе.
Master of Malt передала информацию об инциденте в британский офис комиссара по информации, ICO. Компания также предупредила, что масштаб может быть шире ее собственной клиентской базы и потенциально затрагивать сотни других магазинов. Юридическая фирма Emery Reddy уже ищет возможных заявителей, связанных с этим случаем, и утверждает, что несколько ритейлеров уведомляют клиентов о раскрытии данных из-за кражи ключа Ribon. Имен этих ритейлеров в публикации нет, поэтому расширять список пострадавших сейчас было бы гаданием с серьезным лицом.
Для разработчиков и IT-директоров вывод здесь скучный, но дорогой: инвентаризация интеграций должна быть живым процессом, а не таблицей из времен запуска проекта. Нужно понимать, какие приложения подключены к магазину, какие права они имеют, кто владеет ключами, как быстро можно отозвать доступ и где лежат журналы действий. Отдельная боль — скрипты на витрине. Если стороннее приложение может менять клиентский JavaScript, оно фактически сидит рядом с checkout, аналитикой, формами и пользовательскими сессиями. Такой доступ должен проверяться почти как продакшен-деплой, а не как галочка в админке.
Утечка BigCommerce вряд ли станет последним похожим эпизодом: ecommerce все плотнее собирается из SaaS-платформ, виджетов, маркетинговых модулей и аналитических пикселей. Чем больше пользы дает экосистема приложений, тем больше у нее поверхность атаки. Следующий вопрос для рынка не в том, можно ли полностью отказаться от интеграций, а в том, кто первым сделает управление их доступами таким же привычным процессом, как обновление зависимостей в коде.