Skip to content
Chaîne d’approvisionnementContenu

Boutiques de marchands BigCommerce touchées via les applications Ribon compromises

La plateforme de commerce en ligne BigCommerce a averti des marchands que des attaquants avaient compromis les identifiants des applications tierces Ribon et Ribon 1.5, les avaient utilisés pour injecter des scripts malveillants dans des boutiques et avaient accédé aux noms, e-mails, numéros de téléphone et adresses de livraison des acheteurs.

Victime
BigCommerce merchants (Ribon apps)

Le 21 septembre 2026, on a appris que la plateforme de commerce en ligne BigCommerce avait alerté plusieurs marchands de violations de données causées par la compromission des applications tierces Ribon et Ribon 1.5, des outils d'optimisation de l'expérience d'achat exploités par Be A Part Of, une société du groupe Fastr. Les attaquants ont obtenu les identifiants utilisés par ces applications pour se connecter aux boutiques et s'en sont servis pour injecter des scripts malveillants dans les vitrines en ligne et accéder aux données des acheteurs entre le 13 et le 17 septembre 2026.

BigCommerce a indiqué avoir confirmé la compromission le 17 septembre, désinstallé les applications des boutiques concernées pour couper l'accès des attaquants, prévenu directement les marchands et partagé des journaux avec l'enquête du développeur de l'application. L'entreprise a souligné que sa propre plateforme n'avait pas été compromise.

Données exposées

Les noms complets, adresses e-mail, numéros de téléphone et adresses de livraison des acheteurs concernés ont été exposés. BigCommerce a précisé que les mots de passe et les données de cartes bancaires sont stockés séparément et n'ont pas été touchés. Le détaillant britannique de spiritueux en ligne Master of Malt figure parmi les marchands ayant prévenu leurs clients, et un cabinet d'avocats a indiqué que plusieurs autres détaillants envoyaient des notifications ; le nombre total de boutiques et d'acheteurs concernés n'a pas été communiqué.

Pourquoi c'est important

Les applications de marketplace installées sur des boutiques hébergées disposent généralement d'identifiants d'API permanents et de la capacité d'ajouter des scripts aux pages produits et de paiement. Un seul éditeur d'application compromis peut ainsi atteindre simultanément de nombreux marchands indépendants, selon un schéma comparable aux attaques de chaîne d'approvisionnement de type Magecart.

Chronologie

  1. Début de l'accès non autorisé aux données des acheteurs via les applications Ribon compromises.

  2. BigCommerce confirme la compromission, désinstalle les applications des boutiques concernées et prévient les marchands.

  3. L'incident est rendu public alors que des marchands, dont Master of Malt, informent leurs clients.

Sources

  1. bleepingcomputer.comhttps://www.bleepingcomputer.com/news/security/bigcommerce-alerts-merchants-of-data-breach-linked-to-ribon-apps/
  2. privacyguides.orghttps://www.privacyguides.org/news/2026/09/25/data-breach-roundup-sep-18-24-2026/

Incidents liés

Chaîne d’approvisionnementContenu

Rançongiciel par chaîne d'approvisionnement contre Kaseya VSA (REvil)

Des affiliés de REvil ont exploité une faille zero-day d'injection SQL dans la plateforme de gestion à distance Kaseya VSA pour déployer un rançongiciel auprès d'environ 60 MSP et, à travers eux, d'environ 1 500 organisations en aval. La plus grande attaque par rançongiciel via la chaîne d'approvisionnement jamais enregistrée.

Victim
Clients de Kaseya VSA (~60 MSP, ~1 500 organisations en aval)
Loss
$200.0M
Chaîne d’approvisionnementContenu

La compromission de la chaîne d'approvisionnement OAuth de Salesloft Drift frappe Cloudflare, Palo Alto Networks, Zscaler et d'autres

Une vague d'entreprises de sécurité et de technologie a révélé des vols de données après que des attaquants suivis sous le nom d'UNC6395 ont détourné des jetons OAuth volés à l'intégration du chatbot Drift de Salesloft pour exporter des données de centaines d'environnements Salesforce connectés.

Victim
Salesloft Drift / Salesforce customers (UNC6395 supply-chain wave)