Una app de confianza accedió a registros de clientes y pudo modificar el código de las vitrinas.

Con una sola clave robada de una aplicación de terceros bastó para que los atacantes accedieran a los datos de compradores en tiendas en BigCommerce y pudieran inyectar sus propios scripts en las vitrinas.
BigCommerce confirmó la compromisión de las credenciales de las aplicaciones Ribon y Ribon 1.5, gestionadas por Be A Part Of, que forma parte de Fastr. El ataque muestra bien el riesgo de cadenas de suministro: a los hackers no les fue necesario atacar directamente cada tienda, ya que la integración de confianza ya tenía el acceso necesario.
La compañía detectó el problema el 17 de septiembre y eliminó Ribon de las tiendas afectadas, revocando así el acceso de los atacantes. Según BigCommerce, los scripts maliciosos solo llegaron a inyectarse en un número reducido de vitrinas, y los propios sistemas de la plataforma no fueron comprometidos. En total, el ecosistema de BigCommerce admite más de 1200 aplicaciones e integraciones de terceros.
Una de las víctimas confirmadas fue la tienda en línea británica Master of Malt. Sus registros mostraron que la noche del 13 de septiembre los atacantes usaron la clave Ribon para descargar de forma sucesiva los registros de clientes. Entre los datos robados estaban nombres, direcciones de correo electrónico, números de teléfono y direcciones de los clientes.
Los números de tarjeta, fechas de caducidad, códigos de seguridad y contraseñas, según la información disponible, no se vieron afectados. Master of Malt solo almacena tokens de pago de Braintree, y los datos de la tarjeta los introduce el usuario a través de un formulario protegido del proveedor de pagos. En ataques similares, los skimmers de JavaScript sí interceptan el número de tarjeta y el CVV durante el pago, pero en el ataque actual no se ha confirmado ese tipo de robo.
El hecho de que se inyectara código de terceros sigue siendo un problema grave. Tras el incidente, Master of Malt configuró alertas automáticas sobre cualquier cambio en los scripts, descargas masivas de datos de clientes, uso de claves desde nuevas redes y actividad sospechosa en el panel de administración. La tienda también empezó a revisar los permisos de todas las aplicaciones conectadas.
La magnitud del incidente sigue siendo incierta. Master of Malt afirma que Ribon estaba instalado en cientos de tiendas BigCommerce; sin embargo, la presencia de la aplicación no implica un ataque exitoso en cada sitio. BigCommerce solo habla de un pequeño número de vitrinas con scripts inyectados. El bufete Emery Reddy informa de varios vendedores que ya están enviando notificaciones a los clientes, pero no menciona las empresas.
En su propio análisis técnico Master of Malt aclaró otro detalle: el desarrollador de Ribon sabía del uso indebido de la clave ya la noche del 16 de septiembre, pero el acceso no se desactivó hasta la noche del día siguiente. La propia tienda se enteró del incidente la mañana del 18 de septiembre y ese mismo día notificó a los clientes y a la Oficina del Comisionado de Información del Reino Unido.
En la declaración de BigCommerce se subraya que los atacantes obtuvieron precisamente las credenciales de Ribon y Ribon 1.5. La compañía eliminó las aplicaciones de las tiendas afectadas y entregó al desarrollador los registros para la investigación. Al momento de la publicación, Be A Part Of y Fastr no explicaron públicamente cómo las claves llegaron a manos de los atacantes.
Un problema similar con un componente de terceros de confianza afectó ya a tiendas en línea en junio. Entonces los atacantes infectaron el widget Okendo Reviews, tras lo cual un JavaScript malicioso podría haberse cargado potencialmente en sitios de más de 18 000 marcas.
En mayo, otro escenario apuntó directamente a los datos bancarios. Una vulnerabilidad en Funnel Builder permitía inyectar código en las páginas de pago de más de 40 000 tiendas WooCommerce y capturar números de tarjeta, CVV y otros datos de los compradores.