BigCommerce betreibt Onlineshops für Händler als SaaS-Angebot, stellt Backend-Werkzeuge bereit und kümmert sich um die Serversicherheit. Über die Plattform sind mehr als 1.200 Anwendungen von Drittanbietern verfügbar – eine davon war das Einfallstor.
Nach Darstellung von Master of Malt luden die Angreifer die Kundendaten „Seite für Seite" herunter, bis der kompromittierte Schlüssel am 17. September widerrufen wurde. Das geschah einen Tag, nachdem die Ribon-Entwickler von dem Missbrauch erfahren hatten. „Der Angriff richtete sich gegen Ribon, das auf Hunderten von BigCommerce-Shops installiert war. Nachdem die Angreifer einen Zugriffsschlüssel von Ribon kompromittiert hatten, nutzten sie ihn, um auf Daten innerhalb von BigCommerce zuzugreifen", erklärte der Händler.
Am 18. September begann BigCommerce mit der Benachrichtigung der Händler – zu diesem Zeitpunkt war der Schlüssel bereits deaktiviert und die betroffenen Ribon-Anwendungen waren deinstalliert.
Gegenüber SecurityWeek bestätigte das Unternehmen die Kompromittierung der Ribon-Zugangsdaten: „Am 17. September 2026 hat Commerce bestätigt, dass API-Zugangsdaten der Drittanbieter-Anwendungen Ribon und Ribon 1.5, die im Besitz und Betrieb von ‚Be A Part Of‘, einem Unternehmen von Fastr, sind, aufgrund einer Kompromittierung von Fastr-Systemen entwendet wurden. Die Zugangsdaten wurden genutzt, um schädliche Skripte in eine kleine Zahl von Händler-Storefronts einzuschleusen. Dies war kein Einbruch in Commerce-Systeme oder in die BigCommerce-Plattform."
Das Unternehmen verwies zugleich darauf, dass es sich bei Ribon um eigenständig von den Händlern installierte Drittanbieter-Software handele und die Geschäftsbeziehung zwischen Händler und App-Anbieter bestehe. Man habe dennoch im Interesse der Kunden und deren Käufer gehandelt: durch die Deinstallation der Anwendung aus den betroffenen Shops, um den Zugriff der Angreifer zu beenden und den Schaden zu begrenzen, durch die direkte Benachrichtigung der betroffenen Händler sowie durch die Bereitstellung von Protokolldaten für die eigene Untersuchung des Entwicklers.
Wie die Angreifer ursprünglich Zugriff auf die Ribon-Infrastruktur erlangten, ist bislang nicht bekannt. Ebenso wenig ist geklärt, ob über den bekannten Kreis hinaus weitere Organisationen betroffen sind – eine öffentliche Stellungnahme von Be A Part Of oder Fastr steht aus.
