Назад
Злам застосунку BigCommerce розкрив дані клієнтів Master of Malt
SiTech AI Team2 წთ. საკითხავი

Злам застосунку BigCommerce розкрив дані клієнтів Master of Malt

Онлайн-ритейлер алкоголю Master of Malt повідомив клієнтів про злам стороннього застосунку Ribon: зловмисники чотири дні мали доступ до імен, адрес, телефонів та електронних пошт клієнтів.

Онлайн-ритейлер алкоголю Master of Malt почав повідомляти клієнтів після того, як з'ясувалося, що сторонній застосунок Ribon, підключений до його магазину на BigCommerce, скомпрометовано. Згідно з листом, який бачила редакція The Register, зловмисники отримали ключ застосунку BigCommerce, що належав Ribon, і використали його для доступу до даних клієнтів у період з 13 по 17 вересня.

Чотири дні доступу до даних клієнтів

За словами Master of Malt, про інцидент компанію повідомив BigCommerce, заявивши, що Ribon зламали. У повідомленні йдеться, що зловмисники скомпрометували ключ застосунку, який зберігав Ribon, і змогли отримати доступ до даних клієнтів. Ритейлер каже, що команда безпеки BigCommerce того ж дня видалила уражений застосунок і запевнила, що поточної компрометації немає і доступ до даних клієнтів більше неможливий.

«На жаль, зловмисники мали доступ до вашого імені, електронної пошти, номера телефону та адреси», — повідомив клієнтам засновник компанії Джастін Пецзафт.

Що вкрали, а що ні

Паролі, дані банківських карток та інша платіжна інформація не постраждали: Master of Malt каже, що вони зберігаються в окремій системі, яку інцидент не зачепив. Скількох клієнтів це стосується, компанія не уточнює. The Register запитала в BigCommerce, скільки продавців і клієнтів було зачеплено, який доступ давав скомпрометований ключ Ribon, як його викрали та чи постраждали інші сторонні застосунки. Відповіді поки немає.

Ризик сторонніх застосунків

Ribon належить, керується й обслуговується компанією Be A Part Of, яку Master of Malt описує як бренд Fastr. Історія ілюструє відому проблему електронної комерції: сама платформа може бути захищеною, але встановлений на ній застосунок зберігає ключі, що відкривають клієнтські дані. Коли такий ключ витікає, дозволи застосунку стають дозволами зловмисника.

Що радять клієнтам

Master of Malt попереджає, що викрадену інформацію можуть використати для фішингових листів, спаму та шахрайських дзвінків. «Будьте особливо пильними до дзвінків, спаму й фішингових атак, що використовують викрадені дані, і ставтеся з підозрою до будь-кого, хто просить перейти за посиланням або поділитися даними», — сказав Пецзафт. Компанія наголошує, що ніколи не просить паролі чи платіжні дані електронною поштою або телефоном; такі запити слід вважати підозрілими й звертатися до ритейлера напряму. Для додаткових технічних деталей і оновлень Master of Malt створила окрему сторінку.

SSiTech

SiTech — веброзробка з підтримкою AI

Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.