
اختراق تطبيق في BigCommerce يكشف بيانات عملاء Master of Malt
بدأت شركة Master of Malt، وهي متجر إلكتروني للمشروبات الكحولية، إبلاغ عملائها بعد اختراق تطبيق Ribon المرتبط بمتجرها على BigCommerce، ما أتاح للمهاجمين الوصول إلى بيانات العملاء طوال أربعة أيام.
بدأت شركة Master of Malt، وهي متجر إلكتروني للمشروبات الكحولية، إبلاغ عملائها بعدما تبيّن أن Ribon، وهو تطبيق طرف ثالث مرتبط بمتجرها على منصة BigCommerce، قد تعرّض للاختراق. وبحسب رسالة بريد إلكتروني اطّلعت عليها صحيفة The Register، حصل المهاجمون على مفتاح تطبيق من BigCommerce كان بحوزة Ribon واستخدموه للوصول إلى بيانات العملاء في الفترة بين 13 و17 سبتمبر.
أربعة أيام من الوصول إلى بيانات العملاء
وقالت Master of Malt إن BigCommerce هي التي أبلغتها بالحادث، وأخبرتها بأن Ribon قد اختُرق. وذكر الإخطار أن المهاجمين استولوا على مفتاح تطبيق كان بحوزة Ribon ثم استخدموه للوصول إلى بيانات العملاء. وأضاف المتجر أن فريق الأمن في BigCommerce أزال التطبيق المتأثر في اليوم نفسه وأكّد أنه لا يوجد اختراق مستمر وأنه لا يمكن الوصول إلى أي بيانات إضافية للعملاء.
وقال مؤسس الشركة جاستن بيتسافت للعملاء: "يؤسفني أن أقول إن المهاجمين تمكنوا من الوصول إلى اسمك وبريدك الإلكتروني ورقم هاتفك وعنوانك".
ما الذي سُرِب وما لم يُسرب
لم تُكشف كلمات المرور ولا بيانات بطاقات الائتمان ولا معلومات الدفع الأخرى، إذ تقول Master of Malt إنها محفوظة في نظام منفصل لم يتأثر بالحادث. ولم تذكر الشركة عدد العملاء المتأثرين. وسألت The Register شركة BigCommerce عن عدد التجار والعملاء المتضررين، وعن حجم الوصول الذي وفّره المفتاح المسروق، وكيف سُرق، وما إذا تأثرت تطبيقات أخرى لطرف ثالث، لكنها لم تتلقَّ رداً بعد.
مخاطر تطبيقات الأطراف الثالثة
يملك تطبيق Ribon ويديره ويشغّله كيان يدعى Be A Part Of، وتصفه Master of Malt بأنه علامة تجارية تابعة لـ Fastr. وتوضح الواقعة خطراً مألوفاً في التجارة الإلكترونية: قد تكون المنصة نفسها محمية، لكن التطبيق المثبّت فوقها يحتفظ بمفاتيح تفتح بيانات العملاء. وعندما يتسرب مفتاح كهذا، تتحول صلاحيات التطبيق إلى صلاحيات للمهاجم.
ما يُنصح به العملاء
تحذّر Master of Malt من أن المعلومات المسروقة قد تُستخدم في رسائل التصيّد والرسائل المزعجة ومكالمات الاحتيال الهاتفية. وقال بيتسافت: "يُرجى توخي أقصى درجات الحذر تجاه المكالمات الهاتفية والرسائل المزعجة وهجمات التصيّد التي تستهدفكم باستخدام البيانات المسروقة، واشكّوا في أي شخص يطلب منكم النقر على رابط أو مشاركة بيانات". وتؤكد الشركة أنها لا تطلب كلمات المرور أو بيانات الدفع عبر البريد الإلكتروني أو الهاتف، وأن أي طلب من هذا القبيل ينبغي التعامل معه بارتياب والاتصال بالمتجر مباشرة. كما أنشأت صفحة خاصة تنشر فيها تفاصيل تقنية إضافية وتحديثات.
SiTech — تطوير ويب مدعوم بالذكاء الاصطناعي
نبني مواقع سريعة وعصرية وندمج الذكاء الاصطناعي في سير عمل الشركات. لديك مشروع أو سؤال؟ يسعدنا مساعدتك.