据TechRadar报道,电商平台BigCommerce确认,其第三方应用Ribon的凭证在2026年9月13日至17日遭泄露并被用于攻击部分商户店面,导致至少一家零售商客户个人信息被访问。受影响方Master of Malt已通知客户,姓名、电子邮箱、电话号码和地址等信息可能暴露。

BigCommerce是一家类似Shopify的电商平台,企业可借助其搭建和运营在线商店,无需自行开发完整的商务基础设施。平台提供店面、购物车、支付服务商集成、商品库存、搜索引擎优化和营销工具等功能。该公司自2009年运营,2024年末提交给美国证券交易委员会的文件显示,其服务5884个至少订阅一项独特企业方案的账户;2025年一份新闻稿称,BigCommerce被150个国家数以万计的B2C和B2B公司使用。

事件核心是软件供应链攻击。BigCommerce允许商户安装第三方应用,其中包括电商应用Ribon,商户可将其集成到店面以增加功能并优化访客互动。目前尚不清楚具体有多少商店使用Ribon。

Master of Malt表示,不明身份的攻击者入侵了Ribon持有的BigCommerce应用密钥,并利用该密钥访问其系统内保存的客户数据。攻击发生于2026年9月13日星期日,访问权限在四天后的9月17日才被撤销。

BigCommerce在回应BleepingComputer时称,9月17日确认,由Fastr旗下公司“Be A Part Of”拥有和运营的第三方应用Ribon和Ribon 1.5的凭证遭泄露,并被用于向少量商户店面注入恶意脚本。该公司表示,为保护客户及其购物者利益,已从受影响商店卸载该应用以撤销攻击者访问权限,直接通知相关商户,并提供日志数据支持开发方调查。

对于影响范围,双方说法存在差异。BigCommerce在声明中强调受影响的是“少量商户店面”,暗示攻击范围和损害相对有限。Master of Malt则在通知中表示,攻击目标并非该公司,而是安装在数百家BigCommerce商店上的Ribon;攻击者攻破Ribon的访问密钥后,用它访问了BigCommerce内保存的数据。

Master of Malt还称,BigCommerce已通知其攻击已被阻止,不存在进一步泄露风险,所有受影响公司均已收到联系。关于暴露数据,Master of Malt告诉客户,攻击者可以访问姓名、电子邮箱、电话号码和地址,但无法访问密码、信用卡或其他支付信息,因为这些信息保存在另一套从未被入侵的系统中。

Master of Malt已向英国信息专员办公室报告此事。据BleepingComputer报道,律师事务所Emery Reddy正在征集潜在索赔人,并称“多家零售商”目前正就与该事件相关的数据暴露通知客户。该律所还警告称,受影响零售商可能面临钓鱼和诈骗攻击风险。