
BigCommerce uygulamasındaki ihlal Master of Malt müşteri verilerini sızdırdı
Çevrimiçi içki perakendecisi Master of Malt, BigCommerce mağazasına bağlı Ribon adlı üçüncü taraf uygulamasının ele geçirilmesiyle müşteri verilerinin dört gün boyunca erişilebilir olduğunu bildirdi.
Çevrimiçi içki perakendecisi Master of Malt, BigCommerce mağazasına bağlı üçüncü taraf bir uygulama olan Ribon'un ele geçirilmesinin ardından müşterilerine bildirim göndermeye başladı. The Register'ın gördüğü e-postaya göre saldırganlar, Ribon'un elinde bulunan bir BigCommerce uygulama anahtarını ele geçirdi ve bu anahtarı 13-17 Eylül tarihleri arasında müşteri verilerine erişmek için kullandı.
Müşteri kayıtlarına dört gün erişim
Master of Malt'a göre şirketi olaydan BigCommerce haberdar etti ve Ribon'un hacklendiğini bildirdi. Bildirimde saldırganların Ribon'a ait bir uygulama anahtarını ele geçirdiği ve bu anahtarla müşteri verilerine eriştiği belirtiliyor. Perakendeci, BigCommerce'in güvenlik ekibinin etkilenen uygulamayı aynı gün kaldırdığını ve devam eden bir ihlal olmadığı, müşteri verilerine artık erişilemediği konusunda kendilerine güvence verdiğini söyledi.
Şirketin kurucusu Justin Petszaft müşterilere "Ne yazık ki saldırganlar adınıza, e-posta adresinize, telefon numaranıza ve adresinize erişebildi" dedi.
Ne alındı, ne alınmadı
Parolalar, kredi kartı bilgileri ve diğer ödeme verileri bu olayda açığa çıkmadı. Master of Malt bu kayıtların ihlalden etkilenmeyen ayrı bir sistemde tutulduğunu belirtiyor. Şirket kaç müşterinin etkilendiğini açıklamadı. The Register, BigCommerce'e kaç satıcı ve müşterinin etkilendiğini, ele geçirilen Ribon anahtarının hangi erişimi sağladığını, nasıl çalındığını ve başka üçüncü taraf uygulamaların etkilenip etkilenmediğini sordu; henüz yanıt gelmedi.
Üçüncü taraf uygulama riski
Ribon, Master of Malt'ın Fastr markası olarak tanımladığı Be A Part Of şirketine ait ve onun tarafından yönetiliyor. Olay e-ticarette bilinen bir riski gösteriyor: platformun kendisi güvenli olabilir, ancak üzerine kurulan bir uygulama müşteri verilerini açan anahtarlar tutar. Böyle bir anahtar sızdığında uygulamanın yetkileri saldırganın yetkilerine dönüşür.
Müşterilere ne söyleniyor
Master of Malt, çalınan bilgilerin oltalama e-postaları, spam ve dolandırıcılık amaçlı telefon aramaları için kullanılabileceği uyarısında bulunuyor. Petszaft, "Çalınan verileri kullanan telefon aramalarına, spama ve oltalama saldırılarına karşı ekstra dikkatli olun; sizden bir bağlantıya tıklamanızı veya bilgi paylaşmanızı isteyen herkesten şüphelenin" dedi. Şirket e-posta veya telefonla asla parola ya da ödeme bilgisi istemediğini, böyle bir talebin şüpheyle karşılanması ve doğrudan perakendeciye başvurulması gerektiğini belirtiyor. Ek teknik ayrıntılar ve güncellemeler için ayrı bir sayfa açtı.
SiTech — AI destekli web geliştirme
Hızlı ve modern web siteleri kuruyor, AI'yı gerçek iş akışlarına taşıyoruz. Projeniz veya sorunuz mu var? Yardımcı olmaktan mutluluk duyarız.