In Breve
- Cosa è successo a BigCommerce?
- BigCommerce ha subito un attacco informatico che ha compromesso le credenziali dell'app Ribon, esponendo dati personali di alcuni clienti.
- Quali dati sono stati compromessi?
- Sono stati esposti nome, indirizzo e-mail, numero di telefono e indirizzo postale, ma non password o dati di pagamento.
- Quali misure ha preso BigCommerce?
- BigCommerce ha revocato le credenziali compromesse e rimosso l'app Ribon dagli store interessati.
Un attacco informatico ha recentemente colpito BigCommerce, una delle principali piattaforme di e-commerce, portando all’accesso non autorizzato a dati personali di alcuni utenti. Questo incidente è stato reso possibile dalla compromissione delle credenziali di terze parti dell’app Ribon e Ribon 1.5, avvenuta tra il 13 e il 17 settembre 2026.
Le credenziali compromesse sono state utilizzate per iniettare script malevoli in un numero limitato di vetrine di merchant, sollevando preoccupazioni significative riguardo alla sicurezza dei dati. In risposta, BigCommerce ha revocato le credenziali compromesse e rimosso l’applicazione dagli store interessati.
Ribon è un’app di terze parti che offre strumenti per migliorare l’esperienza d’acquisto online e può essere installata nei negozi gestiti tramite la piattaforma BigCommerce. Sebbene non sia chiaro il numero esatto di installazioni, un merchant colpito ha segnalato che Ribon era presente in centinaia di store. Questo ha permesso agli aggressori di accedere a dati conservati nel sistema di BigCommerce, una piattaforma attiva dal 2009 e utilizzata da migliaia di aziende in tutto il mondo.
Il rivenditore online Master of Malt ha comunicato ai propri clienti che gli aggressori hanno avuto accesso a informazioni sensibili, tra cui nome, indirizzo e-mail, numero di telefono e indirizzo postale. Fortunatamente, le password e i dati di pagamento non sono stati esposti, poiché conservati in un sistema separato non compromesso. Master of Malt ha inoltre segnalato l’incidente all’Information Commissioner’s Office (ICO) del Regno Unito.
In seguito all’incidente, lo studio legale Emery Reddy ha invitato i potenziali danneggiati a considerare azioni legali, evidenziando che diversi retailer stanno notificando i clienti riguardo all’esposizione dei dati. Inoltre, è stato avvertito il rischio di campagne di phishing e truffe rivolte agli utenti coinvolti.
BigCommerce, che ha comunicato nel 2024 di avere 5.884 account con almeno un piano enterprise unico, è utilizzata da decine di migliaia di società in circa 150 paesi. Questo attacco rappresenta un campanello d’allarme per la sicurezza dei dati nel commercio elettronico e sottolinea l’importanza di misure di protezione adeguate per salvaguardare le informazioni sensibili degli utenti.
