BigCommerce revela filtración de datos por apps Ribon

La plataforma de ecommerce confirma el robo de credenciales de aplicaciones de terceros, exponiendo datos de compradores durante cinco días.

Por Central
Destacados
  • La filtración expuso nombres, correos, teléfonos y direcciones de envío de compradores entre el 13 y el 17 de septiembre.
  • BigCommerce desinstaló las aplicaciones Ribon comprometidas para revocar el acceso del atacante de inmediato.
  • Las contraseñas de cuentas y datos de tarjetas de pago no se vieron afectados, según la plataforma.

La plataforma de comercio electrónico BigCommerce ha notificado a múltiples comercios sobre una filtración de datos que comprometió información de clientes tras el robo de credenciales de aplicaciones de terceros conocidas como Ribon. Los atacantes utilizaron esas credenciales para inyectar scripts maliciosos en tiendas en línea, accediendo a registros existentes de compradores entre el 13 y el 17 de septiembre de 2026. El incidente expuso nombres completos, direcciones de correo electrónico, números telefónicos y direcciones postales de envío, aunque la plataforma asegura que las contraseñas de las cuentas y los datos de tarjetas de pago no se vieron afectados.

La cronología del incidente: del acceso no autorizado a la desinstalación de aplicaciones

BigCommerce confirmó el 17 de septiembre de 2026 que las credenciales pertenecientes a las aplicaciones de terceros Ribon y Ribon 1.5, propiedad de Be A Part Of —una marca operada por Fastr, especializada en optimización de la experiencia de compra— habían sido comprometidas. La compañía actuó de inmediato: desinstaló las aplicaciones de las tiendas afectadas para revocar el acceso del atacante y notificó directamente a los comercios. Según la información proporcionada por BigCommerce, el atacante utilizó las credenciales robadas para acceder a los datos de los compradores almacenados en los entornos de BigCommerce durante un periodo de cinco días, del 13 al 17 de septiembre.

Uno de los clientes afectados que ha hecho pública la notificación es Master of Malt, un minorista de bebidas espirituosas con sede en el Reino Unido. La empresa confirmó que el atacante accedió a información de los compradores y detalló los tipos de datos expuestos. Master of Malt describió el incidente como un acceso no autorizado logrado mediante la clave de aplicación de BigCommerce que Ribon mantenía, lo que permitió a los hackers obtener datos de clientes almacenados en el sistema.

¿Qué datos personales quedaron expuestos en la filtración de BigCommerce?

Los datos comprometidos incluyen nombres completos, direcciones de correo electrónico, números de teléfono y direcciones postales de envío. Es importante destacar que BigCommerce almacena las contraseñas de las cuentas y la información de tarjetas de pago por separado, y la plataforma ha asegurado que este tipo de datos sensibles no formó parte de la filtración. La naturaleza de los datos expuestos, si bien no incluye información financiera directa, representa un riesgo significativo de suplantación de identidad y ataques de phishing dirigidos, ya que los atacantes disponen de múltiples puntos de identificación personal.

El papel de Ribon y la cadena de compromiso en el ecosistema de aplicaciones

Ribon es una aplicación operada por Be A Part Of, una marca de Fastr, que se enfoca en la optimización de la experiencia de compra en tiendas en línea. BigCommerce, como plataforma SaaS (Software as a Service) basada en la nube, soporta más de 1,200 aplicaciones e integraciones de terceros. El ataque no vulneró los sistemas internos de BigCommerce ni su plataforma principal, sino que se dirigió a las credenciales que una aplicación de terceros utilizaba para interactuar con la API de la plataforma. Esto significa que el atacante no ingresó a BigCommerce directamente, sino que explotó la relación de confianza entre la aplicación Ribon y la plataforma para acceder a los datos de los compradores.

La dinámica es similar a un ataque de cadena de suministro digital: una aplicación externa que goza de permisos legítimos dentro del ecosistema se convierte en el punto de entrada. En este caso, las credenciales comprometidas de Ribon permitieron ejecutar scripts maliciosos en los escaparates de un número reducido de comercios. BigCommerce ha proporcionado datos de registro al desarrollador de la aplicación para apoyar la investigación.

BigCommerce no fue vulnerado, pero el ecosistema de terceros sí: las implicaciones para la seguridad SaaS

La compañía subrayó que ni sus sistemas ni la plataforma BigCommerce sufrieron una brecha. Sin embargo, para los comercios afectados y sus clientes, la distinción técnica es fría: sus datos personales quedaron expuestos a través de un vector que depende de la seguridad de un socio tecnológico. Este incidente pone de relieve un riesgo inherente a las plataformas de comercio electrónico que dependen de un amplio ecosistema de aplicaciones de terceros. Cada integración añade una superficie de ataque potencial, y la seguridad de toda la cadena depende del eslabón más débil. En este caso, el eslabón fue la gestión de credenciales de Ribon.

La filtración se asemeja a un incidente ocurrido en 2024 que afectó a ZAGG, un fabricante de accesorios electrónicos. En aquella ocasión, los atacantes comprometieron la aplicación FreshClick de BigCommerce e inyectaron código de skimmeo de pagos en la tienda en línea de ZAGG, capturando información de pago ingresada por los clientes durante el proceso de compra. BigCommerce también afirmó entonces que su plataforma no había sido vulnerada y eliminó la aplicación comprometida de las tiendas. La diferencia clave con el caso actual es que, mientras en el incidente de ZAGG se capturaba información de pago en tiempo real durante el checkout, en la filtración de Ribon los atacantes utilizaron una clave de aplicación comprometida para acceder a registros de clientes ya existentes a través de BigCommerce.

Consecuencias legales y regulatorias: la respuesta de Master of Malt y la intervención de la ICO

Master of Malt reportó el incidente a la Oficina del Comisionado de Información del Reino Unido (ICO), el organismo regulador de protección de datos. La empresa señaló que la filtración podría extenderse mucho más allá de sus propios clientes, potencialmente a cientos de otras tiendas que utilizaban las aplicaciones Ribon. Este alcance masivo multiplica las implicaciones regulatorias, especialmente bajo el Reglamento General de Protección de Datos (GDPR) de la Unión Europea y su equivalente británico, que exigen notificaciones rápidas a las autoridades y a los afectados cuando existe un riesgo para los derechos y libertades de las personas.

El bufete de abogados Emery Reddy, con sede en Estados Unidos, ha comenzado a buscar posibles reclamantes vinculados al incidente, indicando que varios minoristas están notificando actualmente a sus clientes sobre la exposición de datos relacionada con el robo de la clave de la aplicación Ribon, aunque sin nombrar a los comercios. Esto sugiere que el número de afectados podría ser significativo y que probablemente se presentarán demandas colectivas en los próximos meses, un escenario cada vez más común tras filtraciones de datos de este tipo.

Lecciones para comercios que usan plataformas SaaS: cómo mitigar el riesgo de aplicaciones de terceros

Este incidente refuerza la necesidad de que los comercios que operan sobre plataformas como BigCommerce implementen una revisión periódica de las aplicaciones de terceros que integran. No basta con confiar en que la plataforma principal es segura; cada aplicación con acceso a datos de clientes debe ser evaluada en términos de sus prácticas de seguridad, especialmente la gestión de claves API y credenciales. Los comercios deberían:

  • Auditar regularmente qué aplicaciones de terceros tienen acceso a sus datos y revocar permisos innecesarios.
  • Exigir a los desarrolladores de aplicaciones evidencia de medidas de seguridad robustas, como autenticación multifactor para cuentas de administración y almacenamiento seguro de claves.
  • Monitorear la actividad inusual en sus tiendas, como cambios no autorizados en scripts o accesos anómalos a datos de clientes.
  • Establecer planes de respuesta ante incidentes que incluyan la notificación temprana a los afectados y a las autoridades regulatorias, como exige el GDPR.

La transparencia mostrada por BigCommerce al desinstalar las aplicaciones y notificar directamente a los comercios es un paso positivo, pero la responsabilidad última de la seguridad de los datos recae en toda la cadena. Los comercios deben entender que en un modelo SaaS, la seguridad es una responsabilidad compartida: la plataforma protege su infraestructura, pero el comercio debe gestionar los riesgos asociados a las extensiones que elige instalar.

Un patrón recurrente: la filtración de ZAGG en 2024 y lo que cambió — y no cambió

La comparación con el incidente de ZAGG en 2024 es instructiva. En ambos casos, BigCommerce actuó rápidamente eliminando las aplicaciones comprometidas y afirmando que su plataforma no había sido vulnerada. Sin embargo, el método de ataque difiere en un aspecto crucial: en el caso de ZAGG, los atacantes capturaron datos de pago en tiempo real mediante código de skimmeo; en el caso de Ribon, los atacantes accedieron a registros históricos de clientes utilizando una clave de aplicación válida. Esto último es potencialmente más peligroso, porque permite extraer datos de miles o cientos de miles de clientes de una sola vez, sin depender de que un usuario realice una transacción durante el ataque.

Además, el incidente de Ribon ocurrió en 2026, dos años después del de ZAGG, lo que plantea preguntas sobre si BigCommerce y su ecosistema de desarrolladores han implementado medidas de seguridad adicionales desde entonces. La repetición de un patrón similar sugiere que persisten vulnerabilidades en la gestión de credenciales de aplicaciones de terceros. La industria del comercio electrónico necesita estándares más estrictos para la autenticación y autorización de aplicaciones, posiblemente mediante el uso de tokens de corta duración, rotación automática de claves y verificaciones continuas de integridad de las aplicaciones.

BigCommerce tiene la oportunidad de liderar este cambio estableciendo requisitos mínimos de seguridad para los desarrolladores de su marketplace, incluyendo auditorías de seguridad periódicas y la obligación de reportar incidentes de manera inmediata. De lo contrario, incidentes como el de Ribon se repetirán, erosionando la confianza de los comercios y, en última instancia, de los consumidores en las plataformas SaaS de comercio electrónico.

La respuesta de Fastr y Be A Part Of: la incógnita que persiste

Hasta el momento de publicación de este análisis, no se había recibido respuesta de Be A Part Of ni de Fastr a las solicitudes de información sobre el incidente. La falta de declaraciones públicas por parte de los desarrolladores de la aplicación comprometida deja un vacío importante en la comprensión de cómo ocurrió exactamente el robo de credenciales. Se desconoce si se trató de un ataque de phishing dirigido, una vulneración de sus sistemas internos o una filtración de claves a través de un repositorio de código mal protegido. Sin esta información, los comercios afectados tienen dificultades para evaluar si otras aplicaciones del mismo desarrollador podrían presentar riesgos similares.

La transparencia en la cadena de suministro de software se ha convertido en un factor crítico de confianza. Los comercios que integran aplicaciones de terceros necesitan saber no solo que la aplicación funciona, sino que el desarrollador sigue prácticas de seguridad sólidas. La ausencia de comunicación por parte de Fastr y Be A Part Of no contribuye a restaurar la confianza ni a prevenir futuros incidentes.

Mirando hacia adelante: la seguridad en plataformas de comercio electrónico como un esfuerzo colectivo

La filtración de datos a través de las aplicaciones Ribon en BigCommerce es un recordatorio contundente de que la seguridad en el comercio electrónico no termina en la plataforma principal. Cada integración, cada aplicación de terceros, cada clave API compartida representa un punto de riesgo. Los comercios, las plataformas y los desarrolladores deben colaborar para establecer estándares de seguridad más elevados, con mecanismos de detección y respuesta rápidos. Para los consumidores, la lección es que incluso cuando compran en tiendas que utilizan plataformas reconocidas, sus datos personales pueden estar expuestos si un eslabón de la cadena falla. La confianza digital es frágil, y cada brecha la erosiona un poco más. La industria en su conjunto tiene la responsabilidad de aprender de incidentes como este y construir ecosistemas más seguros, donde la protección de los datos del cliente no dependa de la diligencia de un solo actor, sino de una arquitectura de seguridad robusta y compartida.

Compartir este artículo