BigCommerceのデータ侵害:第三者アプリの侵害で顧客データが流出

Ribonアプリの認証情報が侵害され、氏名、メールアドレス、電話番号、住所などの顧客データが流出したことで、BigCommerceのマーチャントが影響を受けた。

執筆者
Matt Gonzales
Matt Gonzales
Sep 28, 2026
6 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

盗まれた第三者の認証情報が侵入口となり、BigCommerceのマーチャントが保管していた顧客データにアクセスされた。

攻撃者はRibonおよびRibon 1.5アプリの認証情報を侵害し、それらを使ってBigCommerceのマーチャントストアを攻撃した。このインシデントにより、影響を受けたマーチャントの顧客情報が流出したが、BigCommerceによると、自社のシステムと中核プラットフォームは侵害されていない。

このインシデントは、サプライチェーンセキュリティーでおなじみの問題を浮き彫りにしている。組織の自社インフラが安全でも、機密データにアクセスできる信頼されたアプリケーションが、別の侵入経路を生み出す可能性がある。

攻撃者がRibonアプリの認証情報を侵害

BigCommerceの 声明(SecurityWeekが報じたもの)によると、アプリケーションを運営するBe A Part Of事業をFastrが手掛けているなかで発生したセキュリティーインシデントを受け、RibonとRibon 1.5の認証情報が侵害された。

BigCommerceによると、侵害された認証情報はその後、少数のマーチャントのストアフロントに悪意のあるスクリプトを挿入するために使われた。同社は9月17日に認証情報の侵害を確認し、攻撃者のアクセスを無効化するため、影響を受けたアプリケーションを対象ストアから削除した。

BigCommerceは、このインシデントが自社のシステムやプラットフォームの侵害を伴うものではないことを強調した。

Ribonは、ストアフロントやショッピング体験の最適化を目的としてBigCommerceのマーチャントが利用できる第三者アプリケーションだ。BigCommerceは1,200を超える第三者アプリケーションと連携をサポートしており、こうした接続は同プラットフォームのより広範なエコシステムにおける重要な要素となっている。

このインシデントは、信頼されたベンダーや連携先を侵害することで、その先にある組織へのアクセスが生じる他の攻撃にも似ている。今年初めには、 ManoManoに影響を与えた第三者侵害で約3,800万人の顧客データが流出し、問題が発生した際にベンダーが持つアクセス権の規模が浮き彫りになった。

氏名、メールアドレス、電話番号、住所が流出

英国の小売業者Master of Maltは、このインシデントの影響を受けたBigCommerceのマーチャントの1社で、何が起きたのかについて詳細を公表した。

Master of Maltの調査結果を報じた BleepingComputerの記事によると、攻撃者は侵害されたRibonのアプリケーションキーを使い、9月13日から9月17日にかけて同小売業者の顧客情報にアクセスした。

流出した情報には次のものが含まれていた。

  • 氏名(フルネーム)
  • メールアドレス
  • 電話番号
  • 配送先住所

BigCommerceによると、アカウントのパスワードと決済カード情報は別個に保管されており、侵害されたRibonのアプリケーションキーを通じて流出した顧客記録には含まれていなかった。

Master of Maltによると、攻撃者は侵害されたキーが無効化されるまで、ページを1ページずつ開いて顧客情報をダウンロードしていたようだ。BigCommerceは、認証情報を無効化してアプリケーションを削除した後、影響を受けたマーチャントへの通知を開始した。

このインシデントは、eSecurityPlanetが6月に取り上げた別のサプライチェーン侵害も想起させる。当時、 Klueの侵害により複数のサイバーセキュリティー企業でSalesforceのデータが流出した。この攻撃も、信頼された連携に関連付けられた認証情報が、複数の下流組織に属するデータへの侵入経路になり得ることを示した。


Advertisement

第三者アプリケーションのアクセスを精査すべき理由

SaaSプラットフォームを利用する組織にとって、今回のBigCommerceのインシデントは、主要プラットフォームのセキュリティー確保は対策の一部にすぎないことを改めて示している。

APIを通じて接続されたアプリケーションは、機密システムや顧客情報とやり取りできる認証情報や権限を保持している可能性がある。こうした認証情報が侵害されると、攻撃者は基盤となるSaaSプロバイダーを直接侵害することなく、アプリケーションが正当に持つアクセス権を悪用できる場合がある。

そのため、第三者によるアクセスは組織の攻撃対象領域における重要な要素となる。

セキュリティーチームは、業務上重要なSaaS環境に接続されたアプリケーションの一覧を管理し、各連携がどの情報にアクセスできるのかを把握すべきだ。また、アプリケーションが現在も既存の権限を必要としているかを定期的に見直し、不要になった連携は削除する必要がある。

APIやアプリケーションの活動は、異常な挙動がないか監視すべきだ。特に、予期しないデータのエクスポートやアクセスパターンには注意が必要になる。今回のBigCommerceのインシデントは、ベンダーがセキュリティー問題を報告した際に、第三者のアクセスを迅速に無効化できる仕組みが組織に必要な理由も示している。

第三者アプリケーションが機密性の高い顧客情報を扱う場合にも、同様の懸念が生じる。 第三者侵害のリスクに関するeSecurityPlanetの分析では、ベンダーやサービスプロバイダーによって、組織が直接管理していないシステムにまでリスクが広がる可能性を解説している。

BigCommerceのマーチャントが今すべきこと

BigCommerceはすでに、影響を受けたRibonアプリケーションを対象ストアから削除し、侵害されたアクセスを無効化している。しかし、インシデントについて通知を受けたマーチャントには、なお対応すべき作業が残っている。

影響を受けた組織は、BigCommerceから提供された情報を確認し、Ribon連携を通じてどの顧客データにアクセス可能だったのかを正確に把握すべきだ。また、店舗ごとに特定された関連する流出期間中の不審な活動について、利用可能なログを調査し、流出した情報と関係する法域に基づいて、適用されるデータ侵害通知の要件に従う必要がある。

氏名、メールアドレス、電話番号、住所は、信ぴょう性の高いソーシャルエンジニアリング攻撃に利用される可能性がある。そのため、影響を受けたマーチャントは、自社の顧客を標的とする追撃型のフィッシング、スミッシング、なりすましの試みについても警戒すべきだ。

BigCommerce以外のセキュリティーチームにとってのより大きな教訓は、第三者アプリケーションの認証情報を組織自身のセキュリティー境界の一部として扱うことだ。SaaSプラットフォーム自体が無傷でも、信頼された連携が攻撃者に価値あるデータへの別の経路を与える可能性がある。どのアプリケーションがアクセス権を持つのかを把握し、権限を制限し、その活動を監視し、迅速にアクセスを無効化できるようにすることが、ベンダーのインシデントで済むか、はるかに大規模な侵害に発展するかを分ける可能性がある。

サイバーセキュリティー関連のニュースをさらに読む:第三者セキュリティーリスクについては、 GitHubアカウントの侵害をきっかけにサプライチェーン攻撃が発生し、数百のパッケージに認証情報を窃取するマルウェアが拡散した経緯を参照されたい。


Matt Gonzales

Matt Gonzales is the Managing Editor of Cybersecurity for eSecurity Planet. An award-winning journalist and editor, Matt brings over a decade of expertise across diverse fields, including technology, cybersecurity, and military acquisition. He combines his editorial experience with a keen eye for industry trends, ensuring readers stay informed about the latest developments in cybersecurity.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。