Το BigCommerce Ribon βρέθηκε στο επίκεντρο παραβίασης δεδομένων, όταν εισβολείς απέκτησαν πρόσβαση σε διαπιστευτήρια εφαρμογής τρίτου μέρους και τα χρησιμοποίησαν για να προσεγγίσουν στοιχεία πελατών σε ηλεκτρονικά καταστήματα. Η υπόθεση αφορά την εφαρμογή Ribon και όχι παραβίαση των βασικών συστημάτων της πλατφόρμας.
Σύμφωνα με το BleepingComputer, η BigCommerce ενημέρωσε επηρεαζόμενους εμπόρους στις 17 Σεπτεμβρίου. Η εταιρεία ανέφερε ότι τα διαπιστευτήρια των εφαρμογών Ribon και Ribon 1.5 είχαν παραβιαστεί και ότι χρησιμοποιήθηκαν για πρόσβαση σε δεδομένα αγοραστών, αλλά και για την εισαγωγή κακόβουλων σεναρίων σε μικρό αριθμό καταστημάτων.
Δείτε επίσης: Επιθέσεις εφοδιαστικής αλυσίδας σε Open-Source λογισμικό

Πώς εξελίχθηκε η παραβίαση BigCommerce Ribon
Η περίοδος πρόσβασης τοποθετείται μεταξύ 13 και 17 Σεπτεμβρίου. Η Master of Malt, ένας από τους εμπόρους που ενημέρωσαν δημόσια τους πελάτες τους, ανέφερε ότι οι επιτιθέμενοι φαίνεται να παραβίασαν ένα κλειδί εφαρμογής της BigCommerce που διατηρούσε η Ribon. Το κλειδί ανακλήθηκε στις 17 Σεπτεμβρίου, οπότε και σταμάτησε η συγκεκριμένη πρόσβαση.
Η Ribon και η Ribon 1.5 ανήκουν και λειτουργούν από την Be A Part Of, η οποία περιγράφεται ως εμπορικό σήμα της Fastr. Η εφαρμογή χρησιμοποιείται για λειτουργίες βελτιστοποίησης της εμπειρίας αγορών. Το περιστατικό δείχνει πώς ένα διαπιστευτήριο σε συνεργαζόμενη υπηρεσία μπορεί να δημιουργήσει κίνδυνο για πολλά καταστήματα ταυτόχρονα, χωρίς να έχει παραβιαστεί ο ίδιος ο πάροχος ηλεκτρονικού εμπορίου.
Η BigCommerce δήλωσε ότι η πλατφόρμα και τα δικά της συστήματα δεν παραβιάστηκαν. Παράλληλα, αφαίρεσε ή απεγκατέστησε την επηρεαζόμενη εφαρμογή από τα καταστήματα, ανέκτησε τον έλεγχο της πρόσβασης και έστειλε δεδομένα καταγραφής για να υποστηρίξει την έρευνα του προγραμματιστή. Η ακριβής έκταση παραμένει άγνωστη, καθώς δεν έχει δημοσιοποιηθεί αριθμός επηρεαζόμενων καταστημάτων ή πελατών.
Η αρχιτεκτονική του περιστατικού έχει ιδιαίτερη σημασία για τις επιχειρήσεις που βασίζονται σε πρόσθετες εφαρμογές. Μια υπηρεσία μπορεί να χρειάζεται πρόσβαση σε δεδομένα παραγγελιών ή πελατών για να λειτουργήσει, όμως τα δικαιώματα αυτά πρέπει να είναι περιορισμένα, καταγεγραμμένα και εύκολα ανακλητά. Η χρήση ενός κλειδιού που παραμένει ενεργό για μεγάλο διάστημα αυξάνει το παράθυρο δράσης ενός εισβολέα.
Η BigCommerce αναφέρει ότι παρέχει στους επηρεαζόμενους εμπόρους αρχεία καταγραφής, ώστε να ελεγχθούν οι ενέργειες που έγιναν σε κάθε κατάστημα. Αυτό επιτρέπει στις επιχειρήσεις να αναζητήσουν αλλαγές σε κώδικα, ασυνήθιστες προσβάσεις και προσπάθειες εξαγωγής στοιχείων. Ωστόσο, η απουσία δημοσιευμένου συνολικού αριθμού σημαίνει ότι οι χρήστες δεν μπορούν ακόμη να εκτιμήσουν με ακρίβεια την έκταση.

Ποια δεδομένα εκτέθηκαν στους πελάτες
Σε ενημέρωση που δημοσίευσε η Master of Malt, αναφέρονται ονοματεπώνυμα, διευθύνσεις ηλεκτρονικού ταχυδρομείου, αριθμοί τηλεφώνου και ταχυδρομικές διευθύνσεις. Η ίδια εταιρεία διευκρίνισε ότι οι κωδικοί πρόσβασης και τα στοιχεία καρτών τηρούνταν σε ξεχωριστό σύστημα και δεν ήταν προσβάσιμα μέσω του περιστατικού.
Η διάκριση αυτή είναι σημαντική, όμως δεν πρέπει να μεταφράζεται σε πλήρη απουσία κινδύνου. Τα στοιχεία επικοινωνίας και οι διευθύνσεις μπορούν να αξιοποιηθούν για στοχευμένο ηλεκτρονικό ψάρεμα, τηλεφωνικές απάτες ή μηνύματα που μιμούνται γνωστές επιχειρήσεις. Το δημόσιο σημείωμα της Master of Malt καλεί τους πελάτες να είναι ιδιαίτερα προσεκτικοί με αιτήματα για κλικ σε συνδέσμους, κωδικούς ή στοιχεία πληρωμής.
Δείτε επίσης: Χάκερ κλέβουν πιστωτικές κάρτες πελατών της ZAGG λόγω παραβίασης
Δεν υπάρχει ακόμη δημόσια πλήρης λίστα των καταστημάτων που επηρεάστηκαν. Γι’ αυτό, οι έμποροι δεν πρέπει να περιοριστούν σε έναν γρήγορο έλεγχο της εφαρμογής, αλλά να εξετάσουν ποια δικαιώματα είχε, ποια δεδομένα μπορούσε να διαβάσει και αν εμφανίστηκαν ασυνήθιστες αλλαγές την επίμαχη περίοδο. Η ενημέρωση των πελατών πρέπει να βασίζεται σε επιβεβαιωμένα ευρήματα και όχι σε υποθέσεις.
Τι πρέπει να κάνουν έμποροι και καταναλωτές
Οι έμποροι που χρησιμοποιούν το BigCommerce Ribon ή τη Ribon 1.5 πρέπει να ελέγξουν αν η εφαρμογή παραμένει εγκατεστημένη, να εξετάσουν τα αρχεία καταγραφής και να επιβεβαιώσουν ότι δεν υπάρχουν άγνωστα σενάρια στο κατάστημα. Η ανάκληση κλειδιών, η επανεξέταση των δικαιωμάτων εφαρμογών και η κατάργηση υπηρεσιών που δεν χρειάζονται περιορίζουν την πιθανότητα επανάληψης.

Οι καταναλωτές που έλαβαν ειδοποίηση καλό είναι να μην απαντούν σε μηνύματα που ζητούν κωδικούς ή στοιχεία κάρτας και να επικοινωνούν με το κατάστημα από την επίσημη ιστοσελίδα του, όχι από σύνδεσμο που περιέχεται σε μήνυμα. Η τεχνική ομάδα του SecNews συνιστά επίσης την ενεργοποίηση ελέγχου ταυτότητας δύο παραγόντων όπου είναι διαθέσιμος και την προσεκτική παρακολούθηση ύποπτων τηλεφωνημάτων.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Δείτε επίσης: Επιθέσεις MageCart στοχεύουν εκατοντάδες παλιούς ιστότοπους Magento
Μέχρι να δημοσιοποιηθεί πληρέστερη αποτίμηση, το περιστατικό BigCommerce Ribon πρέπει να αντιμετωπίζεται ως παραβίαση εφοδιαστικής αλυσίδας με άγνωστη συνολική έκταση. Η αφαίρεση της εφαρμογής και η ανάκληση του κλειδιού περιόρισαν την πρόσβαση, αλλά οι εκτεθειμένες πληροφορίες επικοινωνίας μπορούν να συνεχίσουν να χρησιμοποιούνται σε επιθέσεις εξαπάτησης.
