BigCommerce notifica a comerciantes sobre brecha de datos vinculada a apps Ribon
La plataforma de e‑commerce confirmó que credenciales de las apps Ribon fueron comprometidas y usadas para inyectar scripts maliciosos en tiendas. El incidente expuso datos de clientes entre el 13 y 17 de septiembre.

BigCommerce anunció que en el 17 de septiembre se detectó la filtración de credenciales de las aplicaciones Ribon y Ribon 1.5, propiedad de Be A Part Of, una filial de Fastr. Los atacantes usaron las claves para inyectar scripts maliciosos en un número reducido de tiendas.
El operador de la plataforma retiró las aplicaciones de inmediato y notificó a los comerciantes afectados. Entre ellos se encuentra el distribuidor británico de licores Master of Malt, que informó que los atacantes accedieron a datos de compradores entre el 13 y el 17 de septiembre. Los registros comprometidos incluyen nombres completos, direcciones de correo, números de teléfono y direcciones de envío.
Según Master of Malt, “parece que los hackers pudieron comprometer la clave de aplicación de BigCommerce que Ribon tenía, lo que les permitió acceder a los datos de clientes almacenados en su sistema”. La compañía ha informado a la Oficina de Información del Reino Unido (ICO) y ha señalado que el incidente puede afectar a cientos de otras tiendas.
BigCommerce aseguró que su plataforma no sufrió brechas directas. Los contraseñas de cuentas y la información de tarjetas de pago se almacenan separadas, por lo que esos datos permanecen protegidos. La empresa está proporcionando datos de registro a los desarrolladores para ayudar en la investigación.
El caso recuerda la brecha de 2024 en la que el app FreshClick de BigCommerce fue comprometida y se inyectó código de skimming de pagos. En ese incidente, los atacantes capturaron información de pago en tiempo real, mientras que en el caso de Ribon se accedió a registros existentes.
Emery Reddy, firma legal que representa a potenciales víctimas, ha comenzado a identificar a los clientes afectados. No se han divulgado nombres de los retailers que están informando a sus usuarios.
Para proteger tus tiendas, revisa las credenciales de las apps de terceros y considera limitar los permisos de las integraciones. Mantén un registro de las dependencias y aplica el principio de menor privilegio.
