BigCommerce第三方应用Ribon数据泄露:恶意脚本注入少量商户站点,客户姓名邮箱电话可能被访问

2026年9月22日 · 独立站技术动态

BigCommerce Ribon第三方应用数据泄露

图片来源:Pexels 免费商用图库(无防盗链,国内可直接调用)

BigCommerce于9月17日确认第三方应用Ribon和Ribon 1.5的应用密钥被攻击者窃取,并注入恶意脚本到少量商户站点。BigCommerce已立即移除相关应用。受影响商户包括英国酒类零售商Master of Malt,其披露客户姓名、邮箱、电话和邮寄地址可能已被访问。BigCommerce表示平台系统未遭入侵,账户密码和支付卡信息未被暴露。该事件再次警示独立站卖家:第三方应用安全是不可忽视的风险敞口。

9月17日
泄露确认日
Ribon
涉事第三方应用
恶意脚本
注入方式
已移除
应用处置状态

事件回顾

攻击者窃取了Ribon应用的应用密钥(API Key),利用这些密钥向少量商户站点注入恶意JavaScript脚本。恶意脚本可能在客户结账页面拦截并外传客户数据。受影响商户Master of Malt已披露客户姓名、邮箱、电话和邮寄地址可能被访问。

BigCommerce的处置措施包括:确认凭证泄露后立即移除Ribon和Ribon 1.5应用、通知受影响商户、协助清除恶意脚本。BigCommerce强调平台核心系统未遭入侵,账户密码和支付卡信息未被暴露(因为支付卡数据由PCI-DSS合规的支付网关处理,不经过第三方应用)。详见BleepingComputer详细报道。

独立站卖家安全行动建议

1. 检查BigCommerce店铺是否安装过Ribon或Ribon 1.5应用——如有,确认是否在受影响范围内;2. 审查所有已安装第三方应用的权限——只保留必要的应用,定期清理不再使用的应用;3. 使用Content Security Policy(CSP)限制第三方脚本执行——CSP可以阻止未经授权的脚本注入;4. 定期检查前端页面的第三方脚本——可以使用浏览器开发者工具或安全扫描工具检测异常脚本;5. 如果是WordPress/WooCommerce独立站,同样适用——检查已安装插件的权限和来源,只从官方插件库安装;6. 建立数据泄露应急响应SOP——一旦发现泄露,第一时间通知受影响客户并向平台报告。

常见问题(FAQ)

BigCommerce平台本身安全吗?

是的,BigCommerce核心系统未遭入侵。风险来自第三方应用——应用密钥被窃取后,攻击者可以在授权范围内操作商户站点。这是”供应链攻击”的典型模式。

WordPress/WooCommerce独立站有类似风险吗?

有。WordPress插件同样存在第三方应用安全风险。建议只从官方插件库安装插件,定期更新,并使用安全扫描工具检测漏洞。

如何检测我的站点是否被注入了恶意脚本?

可以使用浏览器开发者工具查看页面加载的所有外部脚本,或使用Sucuri SiteCheck、VirusTotal等安全扫描工具检测。如果发现不明来源的脚本,应立即排查。

信息来源

延伸阅读

© 版权声明
THE END
喜欢就支持一下吧
点赞6 分享
独立站技术动态的头像-星火跨境XINGHUOS
评论 抢沙发

请登录后发表评论

    暂无评论内容