BookinglyTech News
Ciberseguridad

Master of Malt confirma la filtración de datos de clientes por una app de terceros

Un atacante robó una clave de aplicación de Ribon, un complemento conectado a la tienda del minorista en BigCommerce, y accedió a nombres, direcciones, teléfonos y correos de clientes.

2 min de lecturaThe Register0 vistas

Master of Malt ha confirmado una filtración de datos de clientes. El minorista británico de whisky empezó esta semana a avisar a los afectados de que un tercero accedió a nombres, direcciones, teléfonos y direcciones de correo entre el 13 y el 17 de septiembre. La entrada no fue su tienda, sino Ribon, una aplicación conectada a su comercio en BigCommerce.

Una clave de aplicación y varios días de acceso

El vector fue una clave de aplicación (application key) de BigCommerce en poder de Ribon. Con ella, los atacantes pudieron leer datos de clientes a lo largo de esos días. Fue BigCommerce quien alertó a Master of Malt de que Ribon había sido comprometida, según el relato del propio minorista. El equipo de seguridad de la plataforma desinstaló la aplicación afectada ese mismo día y le aseguró que no había compromiso en curso ni más datos accesibles.

Ribon pertenece a Be A Part Of, que según Master of Malt se define como una marca de Fastr. Ni el minorista ni la plataforma han publicado cuántos comercios ni cuántos clientes han quedado afectados, ni cómo se robaron esas credenciales.

BigCommerce, en un comunicado posterior, sostuvo que las credenciales comprometidas pertenecían a Ribon y Ribon 1.5, ambas de Be A Part Of, y que el origen fue un compromiso en los sistemas de Fastr. Esas credenciales se usaron para inyectar scripts maliciosos en un número reducido de escaparates. La empresa niega que el fallo estuviera en su plataforma y subraya que las aplicaciones eran de terceros, instaladas por cada comerciante, aunque dice haberlas desinstalado para revocar el acceso del atacante y limitar el daño.

Contraseñas y datos de pago quedaron fuera: Master of Malt los guarda en un sistema aparte que no se vio afectado.

Qué hacer si eres uno de los afectados

El minorista pide a los clientes que desconfíen de llamadas, correos y mensajes que usen esos datos para pescar. Recuerda que no solicita contraseñas ni datos de pago por teléfono o por correo, y ha habilitado una página de avisos para publicar detalles técnicos y actualizaciones en lugar de enviar correos masivos.

El caso es un ejemplo de manual de la cadena de suministro de aplicaciones: no hace falta tumbar la plataforma para sacar datos, basta con una credencial de integración mal guardada. Cualquier comercio con complementos de terceros conectados por API comparte ese riesgo, y aquí el daño se midió en días, no en minutos. Falta el dato que más importa para calibrarlo: cuántas tiendas y cuántos clientes estaban detrás de esa clave.