Security

BigCommerce Peringatkan Merchant tentang Kebocoran Data akibat Aplikasi Ribon

Platform e-commerce BigCommerce memperingatkan sejumlah merchant mengenai insiden kebocoran data setelah penyerang berhasil memperoleh kredensial aplikasi pihak ketiga Ribon dan menggunakannya untuk mengakses data pelanggan serta menyisipkan script berbahaya ke sejumlah toko online.

BigCommerce mengonfirmasi kompromi kredensial tersebut pada 17 September 2026 dan segera menghapus aplikasi yang terdampak dari toko pelanggan untuk memutus akses penyerang.

Insiden ini menunjukkan risiko keamanan yang dapat muncul dari integrasi pihak ketiga pada platform SaaS. Meskipun infrastruktur utama BigCommerce tidak dibobol, kredensial aplikasi yang memiliki akses ke lingkungan merchant dapat dimanfaatkan untuk mengakses data pelanggan.

Kredensial Ribon Dikompromikan

Menurut BigCommerce, penyerang berhasil mengompromikan kredensial yang digunakan oleh aplikasi Ribon dan Ribon 1.5.

Kedua aplikasi tersebut dimiliki dan dioperasikan oleh Be A Part Of, sebuah perusahaan yang berada di bawah Fastr. Ribon merupakan salah satu aplikasi pihak ketiga yang dapat diintegrasikan dengan toko BigCommerce untuk membantu mengoptimalkan pengalaman berbelanja.

Setelah memperoleh kredensial tersebut, penyerang menggunakannya untuk mengakses lingkungan BigCommerce dan menyisipkan malicious scripts ke sejumlah storefront merchant.

BigCommerce mengatakan aktivitas tersebut berlangsung antara 13 hingga 17 September 2026.

Data Pelanggan Berpotensi Diakses

Salah satu merchant yang menerima pemberitahuan dari BigCommerce adalah Master of Malt, retailer online asal Inggris.

Perusahaan tersebut kemudian menginformasikan kepada pelanggan bahwa penyerang dapat mengakses informasi pelanggan yang tersimpan dalam lingkungan BigCommerce.

Data yang terdampak mencakup:

  • Nama lengkap
  • Alamat email
  • Nomor telepon
  • Alamat pengiriman atau kode pos

Master of Malt menyatakan bahwa berdasarkan investigasi mereka, hacker kemungkinan memperoleh akses melalui BigCommerce Application key milik Ribon.

Application key tersebut kemudian digunakan untuk mengakses data pelanggan yang tersimpan pada sistem BigCommerce.

Password dan Data Kartu Pembayaran Tidak Terdampak

BigCommerce menegaskan bahwa password akun dan informasi kartu pembayaran disimpan secara terpisah.

Menurut perusahaan, jenis data tersebut tidak terekspos dalam insiden yang berkaitan dengan kredensial Ribon.

Hal ini membedakan insiden tersebut dari beberapa jenis serangan terhadap toko online yang secara langsung mencuri informasi pembayaran ketika pelanggan melakukan checkout.

Namun, akses terhadap data pelanggan seperti nama, alamat email, nomor telepon, dan alamat pengiriman tetap memiliki risiko privasi dan dapat dimanfaatkan untuk serangan lanjutan seperti phishing atau social engineering.

BigCommerce Menegaskan Platform Tidak Diretas

BigCommerce menekankan bahwa platform dan sistem inti BigCommerce tidak mengalami breach.

Masalah berasal dari kompromi kredensial aplikasi pihak ketiga yang memiliki akses ke lingkungan merchant.

Setelah mengetahui insiden tersebut, BigCommerce mengambil beberapa tindakan untuk membatasi dampaknya. Perusahaan menghapus aplikasi yang terdampak dari toko yang teridentifikasi, sehingga akses yang digunakan penyerang dapat dicabut.

BigCommerce juga memberi tahu merchant yang terdampak secara langsung dan menyediakan data log untuk membantu pengembang aplikasi melakukan investigasi lebih lanjut.

Lebih dari 1.200 Aplikasi Terhubung ke BigCommerce

BigCommerce menyediakan ekosistem yang mencakup lebih dari 1.200 aplikasi dan integrasi pihak ketiga.

Integrasi tersebut memungkinkan merchant menambahkan berbagai fungsi ke toko online tanpa harus membangun semuanya sendiri. Namun, setiap aplikasi yang memperoleh akses ke lingkungan toko juga dapat menjadi bagian dari rantai keamanan.

Insiden Ribon menunjukkan bahwa kompromi kredensial pada aplikasi pihak ketiga dapat menimbulkan dampak terhadap merchant meskipun tidak terdapat kompromi langsung terhadap platform e-commerce utama.

Bagi merchant, keamanan tidak hanya bergantung pada penyedia platform, tetapi juga pada keamanan setiap aplikasi dan integrasi yang diberikan akses ke toko.

Master of Malt Melaporkan Insiden kepada Regulator Inggris

Master of Malt telah melaporkan insiden tersebut kepada Information Commissioner’s Office (ICO) di Inggris.

Perusahaan juga memperingatkan bahwa dampak insiden kemungkinan tidak hanya terbatas pada pelanggan Master of Malt. Berdasarkan informasi yang diterima merchant, sejumlah toko lain yang menggunakan aplikasi Ribon juga dapat terdampak.

Jumlah merchant yang berpotensi terkena dampak belum diungkapkan secara resmi oleh BigCommerce.

Sementara itu, firma hukum Emery Reddy telah mulai mencari calon pihak yang mungkin terdampak dalam insiden tersebut setelah sejumlah retailer mulai memberi tahu pelanggan mengenai kemungkinan tereksposnya data akibat pencurian application key Ribon.

BigCommerce juga telah meminta informasi tambahan kepada Be A Part Of dan Fastr terkait insiden tersebut.

Berbeda dengan Serangan ZAGG pada 2024

Insiden ini memiliki kemiripan dengan serangan yang terjadi pada ZAGG pada 2024, ketika penyerang mengompromikan aplikasi pihak ketiga FreshClick yang digunakan pada platform BigCommerce.

Pada insiden tersebut, aplikasi yang telah dikompromikan digunakan untuk menyisipkan kode payment skimming ke toko online ZAGG.

Namun, terdapat perbedaan penting antara kedua insiden.

Dalam kasus ZAGG, kode berbahaya digunakan untuk menangkap informasi pembayaran yang dimasukkan pelanggan ketika melakukan proses checkout.

Sementara dalam insiden Ribon, penyerang menggunakan application key yang telah dikompromikan untuk mengakses data pelanggan yang sudah tersimpan di lingkungan BigCommerce.

Dengan kata lain, serangan Ribon tidak berfokus pada mencuri data kartu pembayaran yang sedang dimasukkan pelanggan, tetapi pada penyalahgunaan akses aplikasi untuk memperoleh data pelanggan yang telah tersedia.

Merchant Perlu Mengevaluasi Akses Aplikasi Pihak Ketiga

Insiden Ribon menjadi pengingat bagi merchant bahwa integrasi aplikasi pihak ketiga perlu diperlakukan sebagai bagian dari permukaan serangan.

Merchant sebaiknya melakukan inventarisasi terhadap seluruh aplikasi yang memiliki akses ke toko, meninjau permission yang diberikan, menghapus integrasi yang sudah tidak digunakan, serta memastikan aplikasi berasal dari pengembang yang dapat dipercaya.

Log aktivitas juga perlu diperiksa ketika terdapat pemberitahuan mengenai kompromi aplikasi. Pemeriksaan tersebut dapat membantu menentukan apakah data pelanggan atau komponen storefront telah diakses maupun dimodifikasi oleh pihak yang tidak berwenang.

Untuk pelanggan yang datanya berpotensi terekspos, merchant juga perlu mewaspadai email atau pesan mencurigakan yang menggunakan nama toko, detail pesanan, atau informasi pribadi sebagai bagian dari upaya phishing.

Sumber: BigCommerce

Leave a Reply

Your email address will not be published. Required fields are marked *


Back to top button