Attacco informatico a BigCommerce: compromesse le credenziali dell’app Ribon

Un attacco informatico ha compromesso le credenziali dell'app Ribon su BigCommerce, esponendo dati personali di alcuni utenti.

Immagine di attacco informatico BigCommerce

In Breve

Cosa è successo a BigCommerce?
Un attacco informatico ha compromesso le credenziali dell'app Ribon, esponendo dati personali di alcuni utenti.
Quali dati sono stati compromessi?
Sono stati compromessi nome, indirizzo e-mail, numero di telefono e indirizzo postale, ma non i dati di pagamento.
Cosa stanno facendo le aziende coinvolte?
Diverse aziende stanno notificando i clienti e avvertendo del rischio di phishing e truffe.

Un attacco informatico ha recentemente colpito BigCommerce, la nota piattaforma di commercio elettronico, portando all’accesso non autorizzato a dati personali di alcuni utenti. L’incidente, avvenuto tra il 13 e il 17 settembre 2026, ha coinvolto la compromissione delle credenziali di terze parti dell’app Ribon e della sua versione Ribon 1.5.

Le credenziali compromesse sono state utilizzate per iniettare script malevoli in un numero limitato di vetrine dei merchant, causando preoccupazione tra i rivenditori e i loro clienti. BigCommerce ha prontamente revocato le credenziali compromesse e rimosso l’applicazione dagli store interessati.

Ribon è un’app di terze parti che fornisce strumenti per migliorare l’esperienza d’acquisto online, installabile nei negozi gestiti tramite la piattaforma BigCommerce. Sebbene non sia chiaro il numero esatto di installazioni, un merchant colpito ha riferito che Ribon era presente su centinaia di store. Questo ha permesso agli aggressori di accedere a dati conservati nel sistema di BigCommerce, una situazione che ha sollevato allerta tra i merchant.

Il rivenditore online Master of Malt ha comunicato ai propri clienti che gli aggressori hanno avuto accesso a informazioni sensibili, tra cui nome, indirizzo e-mail, numero di telefono e indirizzo postale. Tuttavia, è importante sottolineare che password e dati di pagamento non sono stati esposti, poiché conservati in un sistema separato non compromesso. Master of Malt ha anche segnalato l’incidente all’Information Commissioner’s Office (ICO) del Regno Unito.

In risposta all’incidente, lo studio legale Emery Reddy ha invitato i potenziali danneggiati a considerare azioni legali. Diverse aziende stanno notificando i clienti riguardo all’esposizione dei dati e avvertono del rischio di campagne di phishing e truffe rivolte agli utenti coinvolti.

BigCommerce, attiva dal 2009, è utilizzata da migliaia di aziende in tutto il mondo. Secondo comunicazioni ufficiali, nel 2024 erano registrati 5.884 account con almeno un piano enterprise unico, mentre nel 2025 la piattaforma era utilizzata da decine di migliaia di società in circa 150 Paesi. Questo attacco rappresenta una seria minaccia per la sicurezza dei dati e per la fiducia dei consumatori nel commercio online.