BigCommerce bị tấn công chuỗi cung ứng qua ứng dụng Ribon, dữ liệu khách hàng bị đánh cắp

Công nghệ22 tháng 9, 2026·5 phút đọc

Tin tặc đã lợi dụng khóa ứng dụng BigCommerce bị xâm phạm do Ribon nắm giữ để truy cập dữ liệu khách hàng trong nhiều ngày. Sự việc ảnh hưởng đến hàng trăm cửa hàng trực tuyến và làm dấy lên lo ngại về rủi ro từ các ứng dụng bên thứ ba.

BigCommerce bị tấn công chuỗi cung ứng qua ứng dụng Ribon, dữ liệu khách hàng bị đánh cắp

Nền tảng thương mại điện tử doanh nghiệp BigCommerce vừa trở thành nạn nhân của một cuộc tấn công chuỗi cung ứng (supply chain attack) khiến dữ liệu khách hàng bị đánh cắp. Sự việc bắt nguồn từ việc tin tặc xâm phạm khóa ứng dụng của Ribon — một ứng dụng tối ưu hóa gian hàng và trải nghiệm mua sắm do Be A Part Of (thuộc sở hữu của Fastr) phát triển.

Biểu tượng bảo mật và chuỗi cung ứng phần mềmBiểu tượng bảo mật và chuỗi cung ứng phần mềm

Diễn biến vụ việc

BigCommerce là nhà cung cấp dịch vụ SaaS cho phép các thương nhân xây dựng và quản lý cửa hàng trực tuyến. Nền tảng này chịu trách nhiệm lưu trữ gian hàng, cung cấp công cụ quản trị phía sau và đảm bảo an ninh máy chủ.

Vào cuối tuần trước, công ty bắt đầu thông báo cho các thương nhân rằng dữ liệu khách hàng đã bị đánh cắp sau khi tin tặc xâm phạm một khóa ứng dụng BigCommerce do Ribon nắm giữ.

Theo ghi chú kỹ thuật từ Master of Malt — một nhà bán lẻ rượu có trụ sở tại Anh — tin tặc đã sử dụng khóa này trong khoảng thời gian từ ngày 13 đến 17 tháng 9 để truy cập dữ liệu khách hàng. Các thông tin bị đánh cắp bao gồm:

  • Tên khách hàng
  • Địa chỉ email
  • Số điện thoại
  • Địa chỉ nhà

Theo Master of Malt, tin tặc đã tải dữ liệu khách hàng theo kiểu "từng trang một" cho đến khi khóa bị xâm phạm bị thu hồi vào ngày 17 tháng 9, tức một ngày sau khi các nhà phát triển Ribon phát hiện ra việc sử dụng sai mục đích.

Phản hồi từ BigCommerce

BigCommerce bắt đầu thông báo cho các thương nhân về sự cố vào ngày 18 tháng 9, sau khi khóa đã bị vô hiệu hóa và các ứng dụng Ribon bị nhắm mục tiêu đã được gỡ cài đặt.

"Cuộc tấn công nhắm vào Ribon, ứng dụng được cài đặt trên hàng trăm cửa hàng BigCommerce. Sau khi tin tặc xâm phạm một khóa truy cập từ Ribon, chúng đã sử dụng nó để truy cập dữ liệu được lưu trữ bên trong BigCommerce," Master of Malt cho biết.

BigCommerce — nền tảng hỗ trợ hơn 1.200 ứng dụng bên thứ ba — đã xác nhận rằng tin tặc xâm phạm thông tin xác thực của ứng dụng Ribon.

"Vào ngày 17 tháng 9, Commerce xác nhận rằng thông tin xác thực API thuộc về các ứng dụng bên thứ ba Ribon và Ribon 1.5, do 'Be A Part Of' — một công ty thuộc Fastr — sở hữu và vận hành, đã bị xâm phạm do hệ thống của Fastr bị tấn công. Thông tin xác thực này đã được sử dụng để chèn các đoạn mã độc vào một số lượng nhỏ gian hàng của thương nhân. Đây không phải là sự cố xâm phạm hệ thống của Commerce hay nền tảng BigCommerce," đại diện BigCommerce trả lời SecurityWeek.

Công ty cho biết thêm rằng mặc dù các ứng dụng Ribon là ứng dụng bên thứ ba do thương nhân tự cài đặt, họ vẫn hành động vì lợi ích tốt nhất của khách hàng bằng cách gỡ cài đặt ứng dụng khỏi các cửa hàng bị ảnh hưởng để thu hồi quyền truy cập của kẻ tấn công và hạn chế thiệt hại, đồng thời thông báo trực tiếp cho các thương nhân bị ảnh hưởng và cung cấp dữ liệu nhật ký để hỗ trợ quá trình điều tra của nhà phát triển.

Minh họa về bảo mật và dữ liệu bị xâm phạmMinh họa về bảo mật và dữ liệu bị xâm phạm

Câu hỏi còn bỏ ngỏ

Hiện vẫn chưa rõ cách thức Ribon bị xâm phạm cũng như liệu có thực thể nào khác cũng bị ảnh hưởng hay không, bởi cả Be A Part Of lẫn Fastr đều chưa công khai thừa nhận sự cố. SecurityWeek đã gửi email đến cả hai công ty để yêu cầu thêm thông tin và sẽ cập nhật bài viết nếu nhận được phản hồi.

Góc nhìn cho người dùng và doanh nghiệp Việt Nam

Sự việc này là lời cảnh tỉnh cho các doanh nghiệp thương mại điện tử, đặc biệt là những đơn vị đang vận hành gian hàng trên các nền tảng quốc tế như BigCommerce, Shopify hay WooCommerce. Rủi ro không chỉ đến từ nền tảng chính mà còn từ hệ sinh thái ứng dụng bên thứ ba — nơi mỗi ứng dụng được cài đặt đều là một điểm truy cập tiềm năng cho kẻ tấn công.

Một số khuyến nghị thiết thực:

  • Rà soát quyền hạn của mọi ứng dụng bên thứ ba đang kết nối với gian hàng, chỉ giữ lại những ứng dụng thực sự cần thiết.
  • Thu hồi và luân chuyển khóa API định kỳ, đặc biệt khi nghi ngờ có sự cố bảo mật.
  • Bật xác thực đa yếu tố (MFA) cho tất cả tài khoản quản trị.
  • Theo dõi nhật ký truy cập để phát hiện sớm các hành vi bất thường như tải dữ liệu số lượng lớn bất ngờ.
  • Yêu cầu nhà cung cấp ứng dụng cam kết về quy trình bảo mật và thời gian thông báo khi xảy ra sự cố.

Việc BigCommerce chỉ mất vài ngày để phát hiện và phản ứng cho thấy tầm quan trọng của việc giám sát liên tục. Tuy nhiên, khoảng thời gian từ ngày 13 đến 17 tháng 9 cũng đủ để hàng loạt dữ liệu khách hàng bị đánh cắp — một bài học đắt giá về tốc độ phản ứng trong các cuộc tấn công chuỗi cung ứng phần mềm.

Logo SecurityWeekLogo SecurityWeek

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗