Fuite de données chez BigCommerce : la compromission d’une application tierce expose les données clients

Des marchands BigCommerce ont été touchés après que la compromission des identifiants de l’application Ribon a exposé des données clients, notamment des noms, des adresses e-mail, des numéros de téléphone et des adresses postales.

Écrit par
Matt Gonzales
Matt Gonzales
Sep 28, 2026
5 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Un identifiant volé d’un prestataire tiers a ouvert l’accès aux données clients stockées par les marchands BigCommerce.

Des attaquants ont compromis les identifiants des applications Ribon et Ribon 1.5 et les ont utilisés pour attaquer les boutiques des marchands BigCommerce. L’incident a exposé des informations clients chez les marchands touchés, mais BigCommerce affirme que ses propres systèmes et sa plateforme principale n’ont pas été compromis.

L’incident met en lumière un problème bien connu de sécurité de la chaîne d’approvisionnement : même lorsque l’infrastructure d’une organisation reste sécurisée, des applications de confiance ayant accès à des données sensibles peuvent créer une autre voie d’intrusion.

Les attaquants ont compromis les identifiants de l’application Ribon

Selon une déclaration de BigCommerce rapportée par SecurityWeek, les identifiants de Ribon et Ribon 1.5 ont été compromis à la suite d’un incident de sécurité impliquant Fastr, dont l’activité Be A Part Of exploite les applications.

Les identifiants compromis ont ensuite servi à injecter des scripts malveillants dans un petit nombre de vitrines de marchands, a indiqué BigCommerce. L’entreprise a confirmé la compromission des identifiants le 17 septembre et retiré les applications concernées des boutiques touchées afin de révoquer l’accès des attaquants.

BigCommerce a souligné que l’incident n’impliquait aucune compromission de ses propres systèmes ou de sa plateforme.

Ribon est une application tierce proposée aux marchands BigCommerce pour optimiser leurs vitrines et l’expérience d’achat. BigCommerce prend en charge plus de 1 200 applications et intégrations tierces, ce qui fait de ces connexions un élément important de l’écosystème plus large de la plateforme.

L’incident rappelle d’autres attaques au cours desquelles la compromission d’un fournisseur ou d’une intégration de confiance donne accès à des organisations en aval. Plus tôt cette année, une fuite de données chez un prestataire tiers ayant touché ManoMano a exposé les données de près de 38 millions de clients, soulignant l’ampleur de l’accès accordé aux fournisseurs lorsque quelque chose tourne mal.

Advertisement

Les noms, adresses e-mail, numéros de téléphone et adresses postales des clients exposés

Le distributeur britannique Master of Malt comptait parmi les marchands BigCommerce touchés par l’incident et a publié des détails sur ce qui s’était produit.

Selon les conclusions de Master of Malt rapportées par BleepingComputer, les attaquants ont utilisé la clé d’application Ribon compromise pour accéder aux informations des clients du distributeur entre le 13 et le 17 septembre.

Les informations exposées comprenaient :

  • Noms complets
  • Adresses e-mail
  • Numéros de téléphone
  • Adresses postales de livraison

BigCommerce a indiqué que les mots de passe des comptes et les informations de carte bancaire étaient stockés séparément et ne figuraient pas dans les dossiers clients exposés par l’intermédiaire de la clé d’application Ribon compromise.

Master of Malt a déclaré que l’attaquant semblait avoir téléchargé les informations clients page après page jusqu’à la révocation de la clé compromise. BigCommerce a commencé à informer les marchands touchés après la désactivation des identifiants et le retrait des applications.

L’incident rappelle une autre compromission de la chaîne d’approvisionnement couverte par eSecurityPlanet en juin, lorsqu’ une fuite de données chez Klue a exposé des données Salesforce dans plusieurs entreprises de cybersécurité. Cette attaque a également montré comment des identifiants associés à une intégration de confiance peuvent devenir une voie d’accès aux données appartenant à plusieurs organisations en aval.


Pourquoi l’accès des applications tierces mérite d’être surveillé

Pour les organisations qui utilisent des plateformes SaaS, l’incident BigCommerce rappelle une fois de plus que sécuriser la plateforme principale ne représente qu’une partie du travail.

Les applications connectées par l’intermédiaire d’API peuvent détenir des identifiants et des autorisations leur permettant d’interagir avec des systèmes sensibles ou des informations clients. Si ces identifiants sont compromis, un attaquant peut exploiter l’accès légitime de l’application sans compromettre directement le fournisseur SaaS sous-jacent.

L’accès des tiers constitue donc une composante importante de la surface d’attaque d’une organisation.

Les équipes de sécurité doivent tenir à jour un inventaire des applications connectées aux environnements SaaS critiques pour l’activité et comprendre à quelles informations chaque intégration peut accéder. Les organisations doivent également vérifier régulièrement si les applications ont toujours besoin de leurs autorisations actuelles et supprimer les intégrations qui ne sont plus nécessaires.

Advertisement

L’activité des API et des applications doit être surveillée afin de détecter les comportements inhabituels, notamment les exportations de données ou les schémas d’accès inattendus. L’incident BigCommerce montre également pourquoi les organisations doivent pouvoir révoquer rapidement l’accès d’un tiers lorsqu’un fournisseur signale un problème de sécurité.

Des préoccupations similaires se posent lorsque des applications tierces traitent des informations clients sensibles. Une analyse d’eSecurityPlanet sur le risque de fuite de données chez les prestataires tiers explique comment les fournisseurs et les prestataires de services peuvent accroître l’exposition d’une organisation au-delà des systèmes qu’elle contrôle directement.

Ce que les marchands BigCommerce doivent faire dès maintenant

BigCommerce a déjà retiré les applications Ribon concernées des boutiques touchées et révoqué les accès compromis, mais les marchands informés de l’incident ont encore du travail à accomplir.

Les organisations touchées doivent examiner les informations fournies par BigCommerce et déterminer précisément quelles données clients étaient accessibles par l’intermédiaire de leur intégration Ribon. Elles doivent également analyser les journaux disponibles à la recherche d’activités suspectes pendant la période d’exposition pertinente identifiée pour leur boutique et respecter les obligations applicables de notification de violation, en fonction des informations exposées et des juridictions concernées.

Comme les noms, adresses e-mail, numéros de téléphone et adresses postales peuvent servir à mener des attaques d’ingénierie sociale convaincantes, les marchands touchés doivent également envisager la possibilité de campagnes d’hameçonnage, de smishing ou de tentatives d’usurpation d’identité visant leurs clients.

Pour les équipes de sécurité qui ne travaillent pas chez BigCommerce, la principale leçon est de considérer les identifiants des applications tierces comme faisant partie du périmètre de sécurité de l’organisation elle-même. Une plateforme SaaS peut rester intacte tandis qu’une intégration de confiance offre aux attaquants une autre voie vers des données précieuses. Savoir quelles applications disposent d’un accès, limiter ces autorisations, surveiller leur activité et pouvoir révoquer rapidement l’accès peut faire la différence entre un incident chez un fournisseur et une fuite de données bien plus grave.

Plus d’actualités sur la cybersécurité : pour un autre éclairage sur les risques liés à la sécurité des tiers, découvrez comment une compromission d’un compte GitHub a alimenté une attaque de la chaîne d’approvisionnement qui a propagé des logiciels malveillants voleurs d’identifiants dans des centaines de paquets.

Advertisement


Matt Gonzales

Matt Gonzales is the Managing Editor of Cybersecurity for eSecurity Planet. An award-winning journalist and editor, Matt brings over a decade of expertise across diverse fields, including technology, cybersecurity, and military acquisition. He combines his editorial experience with a keen eye for industry trends, ensuring readers stay informed about the latest developments in cybersecurity.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.