תוקפים גנבו פרטי גישה של יישומי הצד השלישי Ribon ו-Ribon 1.5, המותקנים בחנויות מקוונות רבות על פלטפורמת BigCommerce, והשתמשו בהם כדי לגשת לנתוני לקוחות ולהשתיל קוד זדוני בחנויות שהותקנו בהן.

הפרטים
לפי BleepingComputer, מפתחות הגישה של יישומי Ribon, שבבעלות חברת Be A Part Of (חברת בת של Fastr), נפרצו בין ה-13 ל-17 בספטמבר 2026, ושימשו את התוקפים לגישה לנתוני קונים דרך ה-API של BigCommerce — בלי שהפלטפורמה עצמה נפרצה. לאחר שאושר האירוע ב-17 בספטמבר, BigCommerce הסירה את היישומים מהחנויות המושפעות והחלה להעביר נתוני לוג לחברה המפתחת לצורך חקירה. בין הנתונים שנחשפו: שמות מלאים, כתובות אימייל, מספרי טלפון וכתובות משלוח של לקוחות; לפי BigCommerce, סיסמאות ופרטי כרטיסי אשראי לא נחשפו. קמעונאית המשקאות הבריטית Master of Malt, אחת החנויות המושפעות שאישרו את האירוע פומבית, ציינה כי ייתכן שהפרצה חורגת הרבה מעבר ללקוחותיה שלה ועשויה לגעת במאות חנויות נוספות — טענה שטרם אושרה רשמית בהיקפה המלא.
נקודות לשים לב
- אם החנות שלך משתמשת ביישום Ribon או Ribon 1.5, בדוק אם קיבלת הודעה ישירה מ-BigCommerce ואל תמתין להודעה יזומה בלבד.
- המידע שנחשף (שם, אימייל, טלפון, כתובת) לא כולל סיסמאות או פרטי תשלום, אבל הוא בסיס טוב להתקפות פישינג ממוקדות נגד הלקוחות שלך — שקול להזהיר אותם מראש.
- זהו עוד מקרה שממחיש את סיכון שרשרת האספקה של אפליקציות צד שלישי בפלטפורמות מסחר: תוקף לא צריך לפרוץ ישירות לפלטפורמה כדי לגשת לנתוני הלקוחות שלך, מספיק שיפרוץ לספק שאתה סומך עליו.
- אם אתה מפעיל חנות מקוונת בכל פלטפורמה, סקור מדי פעם אילו אפליקציות צד שלישי מותקנות אצלך ואילו הרשאות API יש להן, והסר כל תוסף שאינו בשימוש פעיל.
- ההיקף המלא של האירוע — כמה חנויות וכמה לקוחות נפגעו בפועל — טרם פורסם רשמית; אל תניח שאתה לא מושפע רק כי עוד לא קיבלת הודעה.
מקורות: BleepingComputer

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.