BigCommerce betont, dass weder die eigenen Systeme noch die Plattform selbst kompromittiert wurden. In einer Stellungnahme gegenüber BleepingComputer erklärte das Unternehmen: “Am 17. September 2026 bestätigte Commerce, dass Zugangsdaten der Drittanbieter-Anwendungen Ribon und Ribon 1.5, die ‘Be A Part Of’, einem Unternehmen von Fastr, gehören und von diesem betrieben werden, kompromittiert und dazu verwendet wurden, schädliche Skripte in eine kleine Zahl von Händler-Storefronts einzufügen.”

Das Unternehmen habe im Interesse der Kunden und ihrer Käufer gehandelt: “Wir haben die Anwendung aus den betroffenen Shops deinstalliert, um den Zugang des Angreifers zu widerrufen, die betroffenen Händler direkt benachrichtigt und stellen Protokolldaten bereit, um die Untersuchung des Entwicklers zu unterstützen.”

Master of Malt, einer der betroffenen Händler, schilderte den Ablauf aus eigener Sicht: “Es sieht so aus, als hätten Angreifer einen BigCommerce-Anwendungsschlüssel kompromittieren können, der bei Ribon lag, und diesen genutzt, um Zugang zu Kundendaten in dessen System zu erhalten.” Nach den Angaben des Händlers umfassen die betroffenen Käuferdaten vollständige Namen, E-Mail-Adressen, Telefonnummern und Versandadressen. Der Vorfall wurde dem britischen Information Commissioner’s Office gemeldet.

Anzeige

BigCommerce unterstützt mehr als 1.200 Drittanbieter-Anwendungen und Integrationen. Ribon ist eine davon und wird von “Be A Part Of” betrieben, einer Marke des Unternehmens Fastr, das sich auf die Optimierung von Einkaufserlebnissen spezialisiert hat. Nach Plattformangaben werden Kontopasswörter und Zahlungskartendaten getrennt gespeichert und waren daher nicht betroffen.

Die Kanzlei Emery Reddy sucht nach möglichen Anspruchsberechtigten im Zusammenhang mit dem Vorfall und erklärt, mehrere Einzelhändler informierten derzeit ihre Kunden über eine Datenoffenlegung im Zusammenhang mit dem Diebstahl des Ribon-App-Schlüssels – Namen nennt die Kanzlei nicht. BleepingComputer hat Be A Part Of und Fastr um weitere Informationen gebeten, bis zum Zeitpunkt der Veröffentlichung jedoch keine Antwort erhalten.

Der Fall erinnert an einen Vorfall aus dem Jahr 2024 beim Elektronikzubehör-Hersteller ZAGG: Dort kompromittierten Angreifer die Drittanbieter-App FreshClick für BigCommerce und schleusten Code zum Abgreifen von Zahlungsdaten in den Online-Shop ein. Auch damals erklärte BigCommerce gegenüber BleepingComputer, die Plattform selbst sei nicht kompromittiert worden, und entfernte die betroffene App aus den Shops der Kunden.

Ein wesentlicher Unterschied besteht allerdings im Vorgehen: Während die Angreifer bei ZAGG Zahlungsdaten abfingen, die Kunden beim Bezahlvorgang eingaben, nutzten die Ribon-Angreifer einen kompromittierten Anwendungsschlüssel, um über BigCommerce auf bereits vorhandene Kundendatensätze zuzugreifen.