// 2 ZERO-DAY · 2 CVE · 3 EXPLOIT NELLE ULTIME 24H
BigCommerce ha confermato che credenziali compromesse dell'app di terze parti Ribon hanno permesso l'accesso a dati clienti tra il 13 e il 17 settembre 2026. La

BigCommerce ha confermato il 17 settembre 2026 che credenziali compromesse dell'applicazione di terze parti Ribon sono state utilizzate per iniettare script malevoli in storefront di merchant e accedere a dati dei clienti tra il 13 e il 17 settembre. La piattaforma stessa non è stata violata: l'attacco ha sfruttato il perimetro di accesso concesso a un'app esterna.

Punti chiave
  • Le credenziali di Ribon e Ribon 1.5, operata da Be A Part Of (brand Fastr), sono state compromesse e usate per iniettare script malevoli in un numero limitato di storefront
  • L'accesso non autorizzato ai dati clienti — nomi, email, telefono, indirizzi di spedizione — è avvenuto dal 13 al 17 settembre 2026
  • BigCommerce ha disinstallato le app compromesse dagli store interessati per revocare l'accesso dell'attaccante; password e dati di pagamento non sono stati esposti, secondo la dichiarazione dell'azienda
  • Il caso presenta analogie con il breach FreshClick del 2024 sulla stessa piattaforma: compromissione di credenziali di terze parti con impatto su storefront senza violazione diretta di BigCommerce

Come funzionava l'attacco: il perimetro di accesso di Ribon

Ribon è un'applicazione di ottimizzazione dell'esperienza di shopping operata da Be A Part Of, brand di Fastr. Come app di terze parti su piattaforma SaaS, disponeva di privilegi sufficienti per interagire con i dati dei clienti attraverso le interfacce di BigCommerce.

Secondo la dichiarazione di BigCommerce a BleepingComputer, le credenziali dell'app "sono state compromesse e utilizzate per iniettare script malevoli in un numero limitato di storefront di merchant". La fonte non specifica la natura tecnica degli "script malevoli" iniettati, né se abbiano avuto funzionalità oltre all'accesso ai dati.

Master of Malt, merchant UK di spiriti confermato come interessato, ha fornito una descrizione dell'incidente: "Sembra che gli hacker siano riusciti a compromettere una chiave applicativa BigCommerce detenuta da Ribon, che hanno potuto utilizzare per accedere ai dati dei clienti conservati sul loro sistema". La formulazione — "chiave applicativa BigCommerce detenuta da Ribon" — indica che non è stata violata l'infrastruttura di BigCommerce, ma il canale di accesso legittimo concesso a un operatore esterno.

BigCommerce ha dichiarato di aver fornito dati di log allo sviluppatore per supportarne l'indagine. BleepingComputer ha contattato Be A Part Of e Fastr senza ricevere risposta entro la pubblicazione.

Timeline e dati esposti: 4 giorni di accesso non autorizzato

L'accesso non autorizzato si è svolto tra il 13 e il 17 settembre 2026, secondo le dichiarazioni convergenti di BigCommerce, Emery Reddy e BornCity. BigCommerce ha confermato la compromissione e revocato le credenziali il 17 settembre, procedendo alla disinstallazione delle app dagli store interessati.

I dati esposti, secondo l'aggiornamento di Master of Malt citato da BleepingComputer, includono: nomi completi, indirizzi email, numeri di telefono e indirizzi postali di spedizione. BigCommerce ha sottolineato che "le password degli account e le informazioni delle carte di pagamento sono archiviate separatamente e questo tipo di dati non è stato esposto". Questa affermazione, riportata da multiple fonti, non è stata verificata indipendentemente dalle testate giornalistiche.

Master of Malt ha indicato che la violazione "potrebbe estendersi ben oltre i propri clienti, potenzialmente a centinaia di altri store". Si tratta di una stima non verificata indipendentemente. Il numero esatto di merchant e clienti finali interessati non è noto: le fonti convergono su un "numero limitato" di storefront direttamente coinvolte.

"Nell'interesse dei nostri clienti e dei loro acquirenti, abbiamo disinstallato l'applicazione dagli store interessati per revocare l'accesso dell'attaccante, notificato direttamente quei merchant e stiamo fornendo dati di log per supportare l'indagine dello sviluppatore." — BigCommerce, via dichiarazione a BleepingComputer

Il precedente FreshClick del 2024: un pattern che si ripete

BleepingComputer ha collegato l'incidente Ribon a un caso analogo del 2024: la compromissione dell'app di terze parti FreshClick, che aveva colpito il produttore di accessori elettronici ZAGG. In entrambi i casi, il meccanismo è identico: credenziali di un'applicazione esterna compromesse, accesso laterale ai dati di multiple storefront, piattaforma BigCommerce non violata direttamente, risposta di disinstallazione dell'app.

La ricorrenza del pattern solleva questioni documentabili. BigCommerce supporta circa 1.200 app di terze parti, dato che il brief classifica esplicitamente come contesto non direttamente correlato all'incidente. Il brief non documenta se BigCommerce abbia annunciato modifiche all'architettura di autorizzazione delle app di terze parti in seguito al caso FreshClick. L'assenza di tali informazioni nelle fonti disponibili non consente di affermare che nessuna modifica sia stata implementata.

Cosa cambia

L'incidente Ribon evidenzia un vincolo strutturale documentato: le piattaforme e-commerce SaaS delegano a app di terze parti accessi che possono propagare compromissioni a multiple storefront. La risposta reattiva — revoca credenziali, disinstallazione, notifica — è il protocollo standard documentato da BigCommerce in entrambi i casi noti.

Per i merchant, la verifica disponibile si limita a controllare se Ribon o Ribon 1.5 risultano installati nello store e se BigCommerce abbia inviato notifica diretta. La fonte non specifica strumenti di audit automatici o verifiche preventive per le app installate.

Master of Malt ha segnalato l'incidente all'ICO UK. Lo studio legale Emery Reddy sta cercando potenziali claimant e indica che diversi retailer stanno notificando i clienti. Emery Reddy dichiara esplicitamente di non aver verificato indipendentemente alcune affermazioni.

Domande senza risposta e limiti delle fonti

Il brief documenta limiti significativi nelle informazioni disponibili. Non è noto come siano state compromesse le credenziali Ribon: phishing, leak, brute force e insider restano vettori non esclusi ma non confermati. Il contenuto e la funzionalità degli "script malevoli" iniettati non sono specificati nelle fonti.

Resta non chiaro se i dati esposti risiedessero su sistemi Ribon o BigCommerce: le fonti divergono su questo punto. Non è documentata eventuale attività post-compromissione oltre all'accesso ai dati, né esiti dell'indagine supportata dai log forniti da BigCommerce. Nessuna CVE o advisory di sicurezza formale è stata rilevata nelle fonti.

Be A Part Of/Fastr non ha risposto alle richieste di commento di BleepingComputer. Eventuali azioni regolatorie oltre alla segnalazione ICO da Master of Malt non sono documentate.

Nota sulle fonti: questo articolo si basa su dichiarazioni aziendali e reporting giornalistico. Non è disponibile alcuna fonte primaria di sicurezza indipendente con analisi tecnica del codice malevolo o verifica autonoma delle affermazioni di BigCommerce.

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. bleepingcomputer.com
  2. radar.offseq.com
  3. blog.netmanageit.com
  4. emeryreddy.com
  5. borncity.com
  6. deals.bleepingcomputer.com