Ein gestohlenes Zugangsdaten eines Drittanbieters öffnete die Tür zu Kundendaten, die von BigCommerce-Händlern gespeichert wurden.
Angreifer kompromittierten Zugangsdaten für die Anwendungen Ribon und Ribon 1.5 und nutzten sie für Angriffe auf die Shops von BigCommerce-Händlern. Der Vorfall legte Kundeninformationen bei betroffenen Händlern offen, doch BigCommerce zufolge wurden die eigenen Systeme und die Kernplattform nicht kompromittiert.
Der Vorfall verdeutlicht ein bekanntes Problem der Lieferkettensicherheit: Selbst wenn die Infrastruktur eines Unternehmens sicher bleibt, können vertrauenswürdige Anwendungen mit Zugriff auf sensible Daten einen weiteren Zugang schaffen.
Zugangsdaten der Ribon-App kompromittiert
Laut einer von SecurityWeek berichteten Stellungnahme von BigCommerce wurden die Zugangsdaten für Ribon und Ribon 1.5 nach einem Sicherheitsvorfall kompromittiert, der Fastr betraf, dessen Geschäftsbereich Be A Part Of die Anwendungen betreibt.
Die kompromittierten Zugangsdaten wurden anschließend dazu verwendet, bösartige Skripte in eine kleine Zahl von Händler-Storefronts einzuschleusen, teilte BigCommerce mit. Das Unternehmen bestätigte die Kompromittierung der Zugangsdaten am 17. September und entfernte die betroffenen Anwendungen aus den beeinträchtigten Shops, um den Zugriff der Angreifer zu entziehen.
BigCommerce betonte, dass der Vorfall keine Kompromittierung der eigenen Systeme oder der Plattform beinhaltete.
Ribon ist eine Drittanbieter-Anwendung, die BigCommerce-Händlern zur Optimierung von Storefronts und Einkaufserlebnissen zur Verfügung steht. BigCommerce unterstützt mehr als 1.200 Anwendungen und Integrationen von Drittanbietern, wodurch diese Verbindungen zu einem wichtigen Bestandteil des größeren Plattformökosystems werden.
Der Vorfall ähnelt anderen Angriffen, bei denen die Kompromittierung eines vertrauenswürdigen Anbieters oder einer Integration Zugriff auf nachgelagerte Organisationen ermöglicht. Anfang dieses Jahres legte ein Drittanbieter-Datenleck bei ManoMano die Daten von fast 38 Millionen Kunden offen und verdeutlichte damit das Ausmaß des Anbieterzugriffs, wenn etwas schiefgeht.
Kundennamen, E-Mail-Adressen, Telefonnummern und Anschriften offengelegt
Der britische Händler Master of Malt gehörte zu den von dem Vorfall betroffenen BigCommerce-Händlern und veröffentlichte Einzelheiten zu den Ereignissen.
Laut den von BleepingComputer berichteten Erkenntnissen von Master of Malt nutzten die Angreifer den kompromittierten Anwendungsschlüssel von Ribon, um zwischen dem 13. und 17. September auf die Informationen der Kunden des Händlers zuzugreifen.
Zu den offengelegten Informationen gehörten:
- Vollständige Namen
- E-Mail-Adressen
- Telefonnummern
- Postanschriften für den Versand
BigCommerce erklärte, dass Kontopasswörter und Zahlungskarteninformationen separat gespeichert werden und nicht in den Kundendatensätzen enthalten waren, die über den kompromittierten Anwendungsschlüssel von Ribon offengelegt wurden.
Master of Malt zufolge schien der Angreifer die Kundeninformationen Seite für Seite herunterzuladen, bis der kompromittierte Schlüssel widerrufen wurde. BigCommerce begann damit, betroffene Händler zu benachrichtigen, nachdem die Zugangsdaten deaktiviert und die Anwendungen entfernt worden waren.
Der Vorfall erinnert an eine weitere von eSecurityPlanet im Juni behandelte Kompromittierung der Lieferkette, bei der ein Klue-Datenleck Salesforce-Daten bei mehreren Cybersicherheitsunternehmen offenlegte. Auch dieser Angriff zeigte, wie Zugangsdaten einer vertrauenswürdigen Integration zu einem Zugang zu Daten mehrerer nachgelagerter Organisationen werden können.
Warum der Zugriff von Drittanbieter-Anwendungen genauer geprüft werden sollte
Für Organisationen, die SaaS-Plattformen nutzen, ist der BigCommerce-Vorfall eine weitere Erinnerung daran, dass die Absicherung der primären Plattform nur einen Teil der Aufgabe ausmacht.
Über APIs angebundene Anwendungen können Zugangsdaten und Berechtigungen besitzen, die ihnen die Interaktion mit sensiblen Systemen oder Kundeninformationen ermöglichen. Werden diese Zugangsdaten kompromittiert, kann ein Angreifer den legitimen Zugriff der Anwendung missbrauchen, ohne den zugrunde liegenden SaaS-Anbieter direkt zu kompromittieren.
Dadurch wird der Zugriff von Drittanbietern zu einem wichtigen Bestandteil der Angriffsfläche einer Organisation.
Sicherheitsteams sollten ein Verzeichnis der mit geschäftskritischen SaaS-Umgebungen verbundenen Anwendungen führen und verstehen, auf welche Informationen die jeweilige Integration zugreifen kann. Organisationen sollten außerdem regelmäßig prüfen, ob Anwendungen ihre bisherigen Berechtigungen noch benötigen, und nicht mehr erforderliche Integrationen entfernen.
API- und Anwendungsaktivitäten sollten auf ungewöhnliches Verhalten überwacht werden, insbesondere auf unerwartete Datenexporte oder Zugriffsmuster. Der BigCommerce-Vorfall zeigt außerdem, warum Organisationen in der Lage sein müssen, den Zugriff eines Drittanbieters schnell zu widerrufen, wenn ein Anbieter ein Sicherheitsproblem meldet.
Ähnliche Bedenken entstehen, wenn Drittanbieter-Anwendungen sensible Kundeninformationen verarbeiten. Eine Analyse von eSecurityPlanet zum Risiko von Datenlecks bei Drittanbietern erklärt, wie Anbieter und Dienstleister die Gefährdung einer Organisation über die von ihr direkt kontrollierten Systeme hinaus vergrößern können.
Was BigCommerce-Händler jetzt tun sollten
BigCommerce hat die betroffenen Ribon-Anwendungen bereits aus den beeinträchtigten Shops entfernt und den kompromittierten Zugriff widerrufen. Händler, die über den Vorfall informiert wurden, müssen jedoch noch weitere Maßnahmen ergreifen.
Betroffene Organisationen sollten die von BigCommerce bereitgestellten Informationen prüfen und genau ermitteln, auf welche Kundendaten über ihre Ribon-Integration zugegriffen werden konnte. Außerdem sollten sie verfügbare Protokolle auf verdächtige Aktivitäten während des für ihren Shop relevanten Gefährdungszeitraums untersuchen und abhängig von den offengelegten Informationen und den betroffenen Rechtsordnungen die geltenden Anforderungen an die Meldung von Datenlecks erfüllen.
Da Namen, E-Mail-Adressen, Telefonnummern und Postanschriften für überzeugende Social-Engineering-Angriffe verwendet werden können, sollten betroffene Händler außerdem mit nachfolgenden Phishing-, Smishing- oder Identitätsbetrugsversuchen rechnen, die sich gegen ihre Kunden richten.
Für Sicherheitsteams außerhalb von BigCommerce besteht die übergeordnete Lehre darin, Zugangsdaten von Drittanbieter-Anwendungen als Teil des eigenen Sicherheitsperimeters der Organisation zu behandeln. Eine SaaS-Plattform kann intakt bleiben, während eine vertrauenswürdige Integration Angreifern einen weiteren Weg zu wertvollen Daten eröffnet. Zu wissen, welche Anwendungen Zugriff haben, diese Berechtigungen zu begrenzen, ihre Aktivitäten zu überwachen und den Zugriff schnell widerrufen zu können, kann den Unterschied zwischen einem Vorfall bei einem Anbieter und einem weitaus größeren Datenleck ausmachen.
Weitere Nachrichten zur Cybersicherheit: Für einen weiteren Blick auf Risiken durch Drittanbieter lesen Sie, wie ein Angriff auf ein GitHub-Konto eine Lieferkettenattacke befeuerte, die Malware zum Diebstahl von Zugangsdaten über Hunderte von Paketen verbreitete.





