{"id":69504,"date":"2026-09-22T05:39:37","date_gmt":"2026-09-22T05:39:37","guid":{"rendered":"https:\/\/overcentral.com\/es\/?p=69504"},"modified":"2026-09-22T05:39:37","modified_gmt":"2026-09-22T05:39:37","slug":"bigcommerce-filtracion-datos-ribon-69504","status":"publish","type":"post","link":"https:\/\/overcentral.com\/es\/bigcommerce-filtracion-datos-ribon-69504\/","title":{"rendered":"BigCommerce revela filtraci\u00f3n de datos por apps Ribon"},"content":{"rendered":"<p>La plataforma de comercio electr\u00f3nico <a href=\"https:\/\/www.bigcommerce.com\/\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">BigCommerce<\/a> ha notificado a m\u00faltiples comercios sobre una filtraci\u00f3n de datos que comprometi\u00f3 informaci\u00f3n de clientes tras el robo de credenciales de aplicaciones de terceros conocidas como Ribon. Los atacantes utilizaron esas credenciales para inyectar scripts maliciosos en tiendas en l\u00ednea, accediendo a registros existentes de compradores entre el 13 y el 17 de septiembre <a href=\"https:\/\/overcentral.com\/es\/trails-in-the-sky-2nd-chapter-es-uno-de-los-mejores-jrpg-de-2026\/\" title=\"Trails in the Sky 2nd Chapter es uno de los mejores JRPG de 2026\" data-iacss-internal=\"1\">de 2026<\/a>. El incidente expuso nombres completos, direcciones de correo electr\u00f3nico, n\u00fameros telef\u00f3nicos y direcciones postales de env\u00edo, aunque la plataforma asegura que las contrase\u00f1as de las cuentas y los datos de tarjetas de pago no se vieron afectados.<\/p>\n<h2>La cronolog\u00eda del incidente: del acceso no autorizado a la desinstalaci\u00f3n de aplicaciones<\/h2>\n<p>BigCommerce confirm\u00f3 el 17 de septiembre de 2026 que las credenciales pertenecientes a las aplicaciones de terceros Ribon y Ribon 1.5, propiedad de Be A Part Of \u2014una marca operada por Fastr, especializada en optimizaci\u00f3n de la experiencia de compra\u2014 hab\u00edan sido comprometidas. La compa\u00f1\u00eda actu\u00f3 de inmediato: desinstal\u00f3 las aplicaciones de las tiendas afectadas para revocar el acceso del atacante y notific\u00f3 directamente a los comercios. Seg\u00fan la informaci\u00f3n proporcionada por BigCommerce, el atacante utiliz\u00f3 las credenciales robadas para acceder a los datos de los compradores almacenados en los entornos de BigCommerce durante un periodo de cinco d\u00edas, del 13 al 17 de septiembre.<\/p>\n<p>Uno de los clientes afectados que ha hecho p\u00fablica la notificaci\u00f3n es <a href=\"https:\/\/www.masterofmalt.com\/\" target=\"_blank\" rel=\"sponsored noopener noreferrer\" data-iacss-external=\"1\">Master of Malt<\/a>, un minorista de bebidas espirituosas con sede en el <a href=\"https:\/\/overcentral.com\/es\/presupuesto-reino-unido-alivios-fiscales-hogares-67185\/\" title=\"Presupuesto de Reino Unido modifica alivios fiscales para hogares\" data-iacss-internal=\"1\">Reino Unido<\/a>. La empresa confirm\u00f3 que el atacante accedi\u00f3 a informaci\u00f3n de los compradores y detall\u00f3 los tipos de datos expuestos. Master of Malt describi\u00f3 el incidente como un acceso no autorizado logrado mediante la clave de aplicaci\u00f3n de BigCommerce que Ribon manten\u00eda, lo que permiti\u00f3 a los hackers obtener datos de clientes almacenados en el sistema.<\/p>\n<h2>\u00bfQu\u00e9 datos personales quedaron expuestos en la filtraci\u00f3n de BigCommerce?<\/h2>\n<p>Los datos comprometidos incluyen nombres completos, direcciones de correo electr\u00f3nico, n\u00fameros de tel\u00e9fono y direcciones postales de env\u00edo. Es importante destacar que BigCommerce almacena las contrase\u00f1as de las cuentas y la informaci\u00f3n de tarjetas de pago por separado, y la plataforma ha asegurado que este tipo de datos sensibles no form\u00f3 parte de la filtraci\u00f3n. La naturaleza de los datos expuestos, si bien no incluye informaci\u00f3n financiera directa, representa un riesgo significativo de suplantaci\u00f3n de identidad y ataques de phishing dirigidos, ya que los atacantes disponen de m\u00faltiples puntos de identificaci\u00f3n personal.<\/p>\n<h2>El papel de Ribon y la cadena de compromiso en el ecosistema de aplicaciones<\/h2>\n<p>Ribon es una aplicaci\u00f3n operada por Be A Part Of, una marca de Fastr, que se enfoca en la optimizaci\u00f3n de la experiencia de compra en tiendas en l\u00ednea. BigCommerce, como plataforma SaaS (Software as a Service) basada en la nube, soporta m\u00e1s de 1,200 aplicaciones e integraciones de terceros. El ataque no vulner\u00f3 los sistemas internos de BigCommerce ni su plataforma principal, sino que se dirigi\u00f3 a las credenciales que una aplicaci\u00f3n de terceros utilizaba para interactuar con la API de la plataforma. Esto significa que el atacante no ingres\u00f3 a BigCommerce directamente, sino que explot\u00f3 la relaci\u00f3n de confianza entre la aplicaci\u00f3n Ribon y la plataforma para acceder a los datos de los compradores.<\/p>\n<p>La din\u00e1mica es similar a un ataque de cadena de suministro digital: una aplicaci\u00f3n externa que goza de permisos leg\u00edtimos dentro del ecosistema se convierte en el punto de entrada. En este caso, las credenciales comprometidas de Ribon permitieron ejecutar scripts maliciosos en los escaparates de un n\u00famero reducido de comercios. BigCommerce ha proporcionado datos de registro al desarrollador de la aplicaci\u00f3n para apoyar la investigaci\u00f3n.<\/p>\n<h2>BigCommerce no fue vulnerado, pero el ecosistema de terceros s\u00ed: las implicaciones para la seguridad SaaS<\/h2>\n<p>La compa\u00f1\u00eda subray\u00f3 que ni sus sistemas ni la plataforma BigCommerce sufrieron una brecha. Sin embargo, para los comercios afectados y sus clientes, la distinci\u00f3n t\u00e9cnica es fr\u00eda: sus datos personales quedaron expuestos a trav\u00e9s de un vector que depende de la seguridad de un socio tecnol\u00f3gico. Este incidente pone de relieve un riesgo inherente a las plataformas de comercio electr\u00f3nico que dependen de un amplio ecosistema de aplicaciones de terceros. Cada integraci\u00f3n a\u00f1ade una superficie de ataque potencial, y la seguridad de toda la cadena depende del eslab\u00f3n m\u00e1s d\u00e9bil. En este caso, el eslab\u00f3n fue la gesti\u00f3n de credenciales de Ribon.<\/p>\n<p>La filtraci\u00f3n se asemeja a un incidente ocurrido en 2024 que afect\u00f3 a ZAGG, un fabricante de accesorios electr\u00f3nicos. En aquella ocasi\u00f3n, los atacantes comprometieron la aplicaci\u00f3n FreshClick de BigCommerce e inyectaron c\u00f3digo de skimmeo de pagos en la tienda en l\u00ednea de ZAGG, capturando informaci\u00f3n de pago ingresada por los clientes durante el proceso de compra. BigCommerce tambi\u00e9n afirm\u00f3 entonces que su plataforma no hab\u00eda sido vulnerada y elimin\u00f3 la aplicaci\u00f3n comprometida de las tiendas. La diferencia clave con el caso actual es que, mientras en el incidente de ZAGG se capturaba informaci\u00f3n de pago en tiempo real durante el checkout, en la filtraci\u00f3n de Ribon los atacantes utilizaron una clave de aplicaci\u00f3n comprometida para acceder a registros de clientes ya existentes a trav\u00e9s de BigCommerce.<\/p>\n<h2>Consecuencias legales y regulatorias: la respuesta de Master of Malt y la intervenci\u00f3n de la ICO<\/h2>\n<p>Master of Malt report\u00f3 el incidente a la Oficina del Comisionado de Informaci\u00f3n del Reino Unido (ICO), el organismo regulador de protecci\u00f3n de datos. La empresa se\u00f1al\u00f3 que la filtraci\u00f3n podr\u00eda extenderse mucho m\u00e1s all\u00e1 de sus propios clientes, potencialmente a cientos de otras tiendas que utilizaban las aplicaciones Ribon. Este alcance masivo multiplica las implicaciones regulatorias, especialmente bajo el Reglamento General de Protecci\u00f3n de Datos (GDPR) de la Uni\u00f3n Europea y su equivalente brit\u00e1nico, que exigen notificaciones r\u00e1pidas a las autoridades y a los afectados cuando existe un riesgo para los derechos y libertades de las personas.<\/p>\n<p>El bufete de abogados Emery Reddy, con sede en Estados Unidos, ha comenzado a buscar posibles reclamantes vinculados al incidente, indicando que varios minoristas est\u00e1n notificando actualmente a sus clientes sobre la exposici\u00f3n de datos relacionada con el robo de la clave de la aplicaci\u00f3n Ribon, aunque sin nombrar a los comercios. Esto sugiere que el n\u00famero de afectados podr\u00eda ser significativo y que probablemente se presentar\u00e1n demandas colectivas en los pr\u00f3ximos meses, un escenario cada vez m\u00e1s com\u00fan tras filtraciones de datos de este tipo.<\/p>\n<h2>Lecciones para comercios que usan plataformas SaaS: c\u00f3mo mitigar el riesgo de aplicaciones de terceros<\/h2>\n<p>Este incidente refuerza la necesidad de que los comercios que operan sobre plataformas como BigCommerce implementen una revisi\u00f3n peri\u00f3dica de las aplicaciones de terceros que integran. No basta con confiar en que la plataforma principal es segura; cada aplicaci\u00f3n con acceso a datos de clientes debe ser evaluada en t\u00e9rminos de sus pr\u00e1cticas de seguridad, especialmente la gesti\u00f3n de <a href=\"https:\/\/overcentral.com\/es\/filtracion-claves-api-github-68471\/\" title=\"Grandes empresas de IA filtran claves API en GitHub\" data-iacss-internal=\"1\">claves API<\/a> y credenciales. Los comercios deber\u00edan:<\/p>\n<ul>\n<li>Auditar regularmente qu\u00e9 aplicaciones de terceros tienen acceso a sus datos y revocar permisos innecesarios.<\/li>\n<li>Exigir a los desarrolladores de aplicaciones evidencia de medidas de seguridad robustas, como autenticaci\u00f3n multifactor para cuentas de administraci\u00f3n y almacenamiento seguro de claves.<\/li>\n<li>Monitorear la actividad inusual en sus tiendas, como cambios no autorizados en scripts o accesos an\u00f3malos a datos de clientes.<\/li>\n<li>Establecer planes de respuesta ante incidentes que incluyan la notificaci\u00f3n temprana a los afectados y a las autoridades regulatorias, como exige el GDPR.<\/li>\n<\/ul>\n<p>La transparencia mostrada por BigCommerce al desinstalar las aplicaciones y notificar directamente a los comercios es un paso positivo, pero la responsabilidad \u00faltima de la seguridad de los datos recae en toda la cadena. Los comercios deben entender que en un modelo SaaS, la seguridad es una responsabilidad compartida: la plataforma protege su infraestructura, pero el comercio debe gestionar los riesgos asociados a las extensiones que elige instalar.<\/p>\n<h2>Un patr\u00f3n recurrente: la filtraci\u00f3n de ZAGG en 2024 y lo que cambi\u00f3 \u2014 y no cambi\u00f3<\/h2>\n<p>La comparaci\u00f3n con el incidente de ZAGG en 2024 es instructiva. En ambos casos, BigCommerce actu\u00f3 r\u00e1pidamente eliminando las aplicaciones comprometidas y afirmando que su plataforma no hab\u00eda sido vulnerada. Sin embargo, el m\u00e9todo de ataque difiere en un aspecto crucial: en el caso de ZAGG, los atacantes capturaron datos de pago en tiempo real mediante c\u00f3digo de skimmeo; en el caso de Ribon, los atacantes accedieron a registros hist\u00f3ricos de clientes utilizando una clave de aplicaci\u00f3n v\u00e1lida. Esto \u00faltimo es potencialmente m\u00e1s peligroso, porque permite extraer datos de miles o cientos de miles de clientes de una sola vez, sin depender de que un usuario realice una transacci\u00f3n durante el ataque.<\/p>\n<p>Adem\u00e1s, el incidente de Ribon ocurri\u00f3 en 2026, dos a\u00f1os despu\u00e9s del de ZAGG, lo que plantea preguntas sobre si BigCommerce y su ecosistema de desarrolladores han implementado medidas de seguridad adicionales desde entonces. La repetici\u00f3n de un patr\u00f3n similar sugiere que persisten vulnerabilidades en la gesti\u00f3n de credenciales de aplicaciones de terceros. La industria del comercio electr\u00f3nico necesita est\u00e1ndares m\u00e1s estrictos para la autenticaci\u00f3n y autorizaci\u00f3n de aplicaciones, posiblemente mediante el uso de tokens de corta duraci\u00f3n, rotaci\u00f3n autom\u00e1tica de claves y verificaciones continuas de integridad de las aplicaciones.<\/p>\n<p>BigCommerce tiene la oportunidad de liderar este cambio estableciendo requisitos m\u00ednimos de seguridad para los desarrolladores de su marketplace, incluyendo auditor\u00edas de seguridad peri\u00f3dicas y la obligaci\u00f3n de reportar incidentes de manera inmediata. De lo contrario, incidentes como el de Ribon se repetir\u00e1n, erosionando la confianza de los comercios y, en \u00faltima instancia, de los consumidores en las plataformas SaaS de comercio electr\u00f3nico.<\/p>\n<h2>La respuesta de Fastr y Be A Part Of: la inc\u00f3gnita que persiste<\/h2>\n<p>Hasta el momento de publicaci\u00f3n de este an\u00e1lisis, no se hab\u00eda recibido respuesta de Be A Part Of ni de Fastr a las solicitudes de informaci\u00f3n sobre el incidente. La falta de declaraciones p\u00fablicas por parte de los desarrolladores de la aplicaci\u00f3n comprometida deja un vac\u00edo importante en la comprensi\u00f3n de c\u00f3mo ocurri\u00f3 exactamente el robo de credenciales. Se desconoce si se trat\u00f3 de un ataque de phishing dirigido, una vulneraci\u00f3n de sus sistemas internos o una filtraci\u00f3n de claves a trav\u00e9s de un repositorio de c\u00f3digo mal protegido. Sin esta informaci\u00f3n, los comercios afectados tienen dificultades para evaluar si otras aplicaciones del mismo desarrollador podr\u00edan presentar riesgos similares.<\/p>\n<p>La transparencia en la cadena de suministro de software se ha convertido en un factor cr\u00edtico de confianza. Los comercios que integran aplicaciones de terceros necesitan saber no solo que la aplicaci\u00f3n funciona, sino que el desarrollador sigue pr\u00e1cticas de seguridad s\u00f3lidas. La ausencia de comunicaci\u00f3n por parte de Fastr y Be A Part Of no contribuye a restaurar la confianza ni a prevenir futuros incidentes.<\/p>\n<h2>Mirando hacia adelante: la seguridad en plataformas de comercio electr\u00f3nico como un esfuerzo colectivo<\/h2>\n<p>La filtraci\u00f3n de datos a trav\u00e9s de las aplicaciones Ribon en BigCommerce es un recordatorio contundente de que la seguridad en el comercio electr\u00f3nico no termina en la plataforma principal. Cada integraci\u00f3n, cada aplicaci\u00f3n de terceros, cada clave API compartida representa un punto de riesgo. Los comercios, las plataformas y los desarrolladores deben colaborar para establecer est\u00e1ndares de seguridad m\u00e1s elevados, con mecanismos de detecci\u00f3n y respuesta r\u00e1pidos. Para los consumidores, la lecci\u00f3n es que incluso cuando compran en tiendas que utilizan plataformas reconocidas, sus datos personales pueden estar expuestos si un eslab\u00f3n de la cadena falla. La confianza digital es fr\u00e1gil, y cada brecha la erosiona un poco m\u00e1s. La industria en su conjunto tiene la responsabilidad de aprender de incidentes como este y construir ecosistemas m\u00e1s seguros, donde la protecci\u00f3n de los datos del cliente no dependa de la diligencia de un solo actor, sino de una arquitectura de seguridad robusta y compartida.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>La plataforma de comercio electr\u00f3nico BigCommerce ha notificado a m\u00faltiples comercios sobre una filtraci\u00f3n de datos que comprometi\u00f3 informaci\u00f3n de clientes tras el robo de credenciales de aplicaciones de terceros conocidas como Ribon. Los atacantes utilizaron esas credenciales para inyectar scripts maliciosos en tiendas en l\u00ednea, accediendo a registros existentes de compradores entre el 13 [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":69507,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/es\/69504.png","fifu_image_alt":"BigCommerce revela filtraci\u00f3n de datos por apps Ribon","footnotes":""},"categories":[5],"tags":[],"class_list":["post-69504","post","type-post","status-publish","format-standard","has-post-thumbnail","category-tecnologia"],"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/es\/69504.png","fifu_image_alt":"BigCommerce revela filtraci\u00f3n de datos por apps Ribon","_links":{"self":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/69504","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/comments?post=69504"}],"version-history":[{"count":2,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/69504\/revisions"}],"predecessor-version":[{"id":69506,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/69504\/revisions\/69506"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/media\/69507"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/media?parent=69504"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/categories?post=69504"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/tags?post=69504"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}