电子商务平台 BigCommerce 近期确认发生一起软件供应链攻击事件,导致部分商户的客户敏感数据面临泄露风险。此次安全事件源于第三方应用 Ribon 的凭证被窃取,攻击者利用该漏洞向受影响的商店店面注入恶意脚本。

攻击细节与时间线
根据 BigCommerce 向 BleepingComputer 提供的声明,此次违规操作发生在 2026 年 9 月 13 日至 9 月 17 日期间。涉事第三方应用 Ribon 及其版本 Ribon 1.5 由 Fastr 公司旗下的“Be A Part Of”拥有并运营。BigCommerce 证实,这些应用的访问凭证已被泄露,并被用于针对少数商家店面实施攻击。
作为应对措施,BigCommerce 已强制从受影响商店中卸载相关应用程序以切断攻击者的访问权限,直接通知了涉及的商家,并向开发者提供了日志数据以协助调查。尽管 BigCommerce 在声明中强调仅涉及“少数商家店面”,暗示影响范围有限,但受害零售商之一的 Master of Malt 指出,Ribon 安装在数百家 BigCommerce 商店上,一旦密钥泄露,攻击者即可通过该渠道访问平台内部数据。
泄露数据类型及用户影响
线上烈酒零售商 Master of Malt 已向客户发送通知,确认在此次事件中,攻击者获取了用户的个人身份信息(PII)。具体泄露的数据包括:
- 姓名
- 电子邮件地址
- 电话号码
- 物理地址
Master of Malt 同时澄清,由于密码、信用卡及其他支付信息存储于独立的系统中,因此未受到此次攻击的影响。目前尚不清楚最终受影响的商店总数,BigCommerce 方面表示已联系所有受违规影响的公司。
后续处理与法律动态
Master of Malt 已将此次攻击事件上报至英国信息专员办公室(ICO)。据 BleepingComputer 报道,律师事务所 Emery Reddy 正在呼吁针对此事件提出潜在索赔,并警告受影响零售商需警惕随之而来的网络钓鱼和诈骗风险。
BigCommerce 作为一个类似于 Shopify 的 SaaS 电商平台,自 2009 年成立以来,服务于全球大量企业。根据美国证券交易委员会(SEC)2024 年底提交的文件显示,该平台拥有至少一个企业级订阅方案的账户数为 5,884 个。而 2025 年的一则新闻稿称,BigCommerce 已被“150 个国家的数万家 B2C 和 B2B 企业”所使用。该平台提供店面搭建、购物车管理、支付集成、库存管理及 SEO 营销工具等功能,允许用户安装如 Ribon 等第三方应用以优化在线购物体验。





