Карта, срок действия, CVV. BigCommerce взломали и превратили в канал заражения магазинов

leer en español

1574
Карта, срок действия, CVV. BigCommerce взломали и превратили в канал заражения магазинов

Доверенное приложение позволило читать клиентские записи и менять код витрин.

image

Одного украденного ключа стороннего приложения хватило, чтобы злоумышленники добрались до данных покупателей в магазинах на BigCommerce и получили возможность внедрять собственные скрипты в витрины.

BigCommerce подтвердила компрометацию учётных данных приложений Ribon и Ribon 1.5, которыми управляет Be A Part Of, входящая в Fastr. Атака хорошо показывает риск цепочек поставок: хакерам не пришлось напрямую ломать каждый магазин, поскольку доверенная интеграция уже обладала необходимым доступом.

Компания обнаружила проблему 17 сентября и удалила Ribon из затронутых магазинов, тем самым отозвав доступ злоумышленников. По версии BigCommerce, вредоносные скрипты успели внедрить лишь в небольшое число витрин, а собственные системы платформы взломаны не были. Всего экосистема BigCommerce поддерживает более 1200 сторонних приложений и интеграций.

Одной из подтверждённых жертв стал британский интернет-магазин Master of Malt. Его журналы показали, что вечером 13 сентября злоумышленники использовали ключ Ribon для последовательного скачивания клиентских записей. Среди похищенных сведений были имена, адреса электронной почты, номера телефонов и адреса клиентов.

Номера банковских карт, сроки действия, защитные коды и пароли, по имеющимся данным, не пострадали. Master of Malt хранит только платёжные токены Braintree, а реквизиты карты пользователь вводит через отдельную защищённую форму платёжного провайдера. В похожих атаках JavaScript-скиммеры действительно перехватывают номер карты и CVV прямо во время оплаты, но для нынешней атаки такой кражи пока не подтверждено.

Сам факт внедрения стороннего кода остаётся серьёзной проблемой. После инцидента Master of Malt настроил автоматические предупреждения о любых изменениях скриптов, массовом скачивании клиентских данных, использовании ключей из новых сетей и подозрительной активности в административной панели. Магазин также начал пересматривать права всех подключённых приложений.

Масштаб происшествия пока остаётся неясным. Master of Malt утверждает, что Ribon был установлен на сотнях магазинов BigCommerce, однако наличие приложения не означает успешную атаку на каждый сайт. BigCommerce говорит лишь о небольшом числе витрин с внедрёнными скриптами. Юридическая фирма Emery Reddy сообщает о нескольких продавцах, которые уже рассылают уведомления клиентам, но не называет компании.

В собственном техническом разборе Master of Malt уточнил ещё одну деталь: разработчик Ribon знал о неправомерном использовании ключа уже вечером 16 сентября, однако доступ отключили только вечером следующего дня. Сам магазин узнал об инциденте утром 18 сентября и в тот же день уведомил клиентов и британское Управление комиссара по информации.

В заявлении BigCommerce подчёркивается, что злоумышленники получили именно учётные данные Ribon и Ribon 1.5. Компания удалила приложения из пострадавших магазинов и передала разработчику журналы для расследования. На момент публикации Be A Part Of и Fastr публично не объяснили, каким образом ключи оказались у атакующих.

Похожая проблема с доверенным сторонним компонентом уже ударила по интернет-магазинам в июне. Тогда злоумышленники заразили виджет Okendo Reviews, после чего вредоносный JavaScript потенциально мог загружаться на сайтах более 18 тысяч брендов.

В мае другой сценарий уже был прямо нацелен на банковские реквизиты. Уязвимость в Funnel Builder позволяла внедрять код на страницы оплаты более 40 тысяч магазинов WooCommerce и перехватывать номера карт, CVV и другие данные покупателей.

Реклама 18+
Рекламодатель
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+
Сайт рекламодателя: ptsecurity.com
Реклама