deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

Ele geçirilen Ribon uygulaması kimlik bilgileri, BigCommerce mağazalarına kötü amaçlı script enjeksiyonunu mümkün kıldı

Üçüncü taraf Ribon uygulamasının ele geçirilen kimlik bilgileri, saldırganların 13–17 Eylül 2026 tarihleri arasında satıcıların müşteri kayıtlarını okumasına ve BigCommerce mağazalarına kötü amaçlı JavaScript enjekte etmesine olanak tanıdı.

Ele geçirilen Ribon uygulaması kimlik bilgileri, BigCommerce mağazalarına kötü amaçlı script enjeksiyonunu mümkün kıldı

Ne oldu

BigCommerce, satıcılara kendi platformundan değil, üçüncü taraf bir uygulamadan kaynaklanan bir ihlali bildirdi. Dev.to'daki bir güvenlik yazısında özetlenen BleepingComputer raporuna göre, Ribon uygulamasının (Ribon 1.5 olarak listelenen bir sürüm dahil) kimlik bilgileri ele geçirildi ve bir saldırgan, uygulamanın anahtarını kullanarak bazı satıcılara ait mevcut müşteri kayıtlarını okudu ve az sayıda mağazaya kötü amaçlı JavaScript enjekte etti. Saldırganın alışveriş verilerine erişimi 13–17 Eylül 2026 tarihleri arasında gerçekleşti.

BigCommerce, çekirdek platformunun ele geçirilmediğini bildirdi. Şirket ayrıca hesap şifrelerinin ve ödeme kartı verilerinin ayrı saklandığını ve açığa çıkmadığını söyledi. Etkilenen uygulamaları kaldırdı, erişimlerini iptal etti ve ilgili kayıtları etkilenen satıcılara sağladı.

Saldırı zinciri nasıl işledi

Yazıya göre izinsiz giriş, tamamen meşruiyete dayanıyordu; bir yazılım açığından yararlanılmadı:

  • Saldırganlar Ribon uygulamasının kimlik bilgilerini ele geçirdi.
  • Uygulamanın geçerli anahtarını kullanarak satıcı ortamlarına girdiler; bu anahtar, müşteri kayıtlarını okuma ve mağaza scriptlerini değiştirme yetkilerine sahipti.
  • Mevcut müşteri kayıtlarını okudular ve bazı mağazalara kötü amaçlı JavaScript eklediler.

Enjekte edilen script, mağazadan alışveriş yapanların tarayıcılarına iletilebilirdi. Scriptin alışveriş yapıcılara fiilen sunulup sunulmadığı, herhangi bir tarayıcıda çalıştırılıp çalıştırılmadığı veya veri bir yere aktarıldığı ise kamuya açıklanmadı. Yazı, izinsiz girişi MITRE ATT&CK teknikleriyle eşleştiriyor: T1199 (Güvenilen İlişki) için yüksek, T1213 (Bilgi Depolarından Veri) için orta güven düzeyiyle. Tehdit aktörü, kimlik bilgilerinin çalındığı başlangıç yolu gibi henüz tespit edilememiş durumda.

Hangi veriler açığa çıktı

Yazıya göre Master of Malt adlı perakendeci, saldırganın müşteri adlarına, e-posta adreslerine, telefon numaralarına ve teslimat adreslerine eriştiğini doğruladı. Şifre veya ödeme kartı açığa çıkması bildirilmedi. Etkilenen alışveriş yapıcılar için pratik risk, doğru iletişim ve teslimat bilgilerine dayanan phishing ve sosyal mühendisliktir; çünkü gerçek sipariş veya adreslere atıfta bulunan mesajlar, genel spam'e kıyasla çok daha ikna edici olur.

Satıcılar neleri kontrol etmeli

Yazı, yöneticilerin bakabileceği göstergeleri listeliyor: anormal uygulama anahtarı kullanımı, yetkisiz müşteri kaydı okumaları ve mağaza scriptlerinde beklenmedik değişiklikler. Satıcılar, BigCommerce'in sağladığı kayıtları incelemeli, 13–17 Eylül tarihleri arasında Ribon uygulama etkinliğini ve müşteri kaydı erişimini araştırmalı ve alışveriş yapıcı tarafında çalıştırma şüphesi varsa mağaza scripti değişikliklerini proxy, DNS veya Content Security Policy rapor verileriyle ilişkilendirmelidir.

Çevirleme ve sağlamlaştırma konusunda öneriler şunlar: kullanılmayan üçüncü taraf uygulamaları kaldırmak veya erişimlerini iptal etmek, ilgili kimlik bilgilerini döndürmek, kalan uygulamaları mümkün olan en dar izin kapsamıyla sınırlamak, mağaza scriptlerine değişiklik kontrolü uygulamak ve yetkisiz script kaynaklarının engellenmesi ya da en azından işaretlenmesi için bir Content Security Policy dağıtmaktır.

Neden önemli

Bu olay, güvenin tedarik zinciri yoluyla istismarına ders kitabı örneği: BigCommerce'in platformunda bozuk bir şey yoktu, ancak tek bir üçüncü taraf uygulama güçlü kimlik bilgilerine sahip olduğu için satıcılar ve müşterileri etkilendi. Etki alanını iki etken büyüttü: uygulama hem müşteri verilerini okuyabiliyor hem de mağaza kodunu değiştirebiliyordu ve bu yetkiler iptal edilene kadar geçerli kaldı.

Uygulama ekosistemine sahip bir platformda faaliyet gösteren her satıcı için ders, kurulmuş her uygulamayı kendi saldırı yüzeyinin bir parçası olarak görmektir. Nelerin kurulu olduğunu denetleyin, minimal izin kapsamı talep edin ve mağaza scripti bütünlüğünü sürekli izleyin; çünkü enjekte edilen mağaza scriptleri, kart skimming kampanyalarında kullanılan teknikle aynı sınıftandır. Bu vakada tarayıcı tarafında bir çalıştırma doğrulanmadı, ancak bir scriptin enjekte edilmesi ile çalıştırılması arasındaki boşluk, kayıt ilişkilendirmesinin hızla kapatması gereken şeyin ta kendisidir.

  • #ecommerce
  • #security
  • #supply-chain
  • #bigcommerce
  • #javascript

İlgili yazılar