🔥 この記事の詳細
2026-09-23 更新
C
月内に

BigCommerceの外部アプリ「Ribon」および「Ribon 1.5」の認証情報が侵害され、攻撃者がオンラインショップに悪意のあるスクリプトを埋め込む事件…

事案🌐 英語ソース📰 2記事🌐 2 countries
🇹🇭 Thailand · 🇺🇸 US
📅 2026-09-23📰 thaicert
📌 一言でいうと
BigCommerceの外部アプリ「Ribon」および「Ribon 1.5」の認証情報が侵害され、攻撃者がオンラインショップに悪意のあるスクリプトを埋め込む事件が発生しました。これにより、一部のショップ(Master of Maltなど)で顧客の名前、メールアドレス、電話番号、配送先住所などの個人情報が流出したことが確認されています。BigCommerceは影響を受けたアプリを即座に削除し、パスワードや決済情報は安全であると報告しています。
🔍該当判定
  • ECサイトの構築に「BigCommerce」を利用している
  • BigCommerce上のストアで、外部アプリ「Ribon」または「Ribon 1.5」を導入・利用していた
  • BigCommerce社から、データ漏洩に関する直接的な通知メールを受信している
上記いずれにも該当しない → 静観でOK
✅該当時の対応
サードパーティ製アプリの権限を最小限に制限し、不審なスクリプトの混入がないかストアフロントの整合性を確認すること。また、サプライチェーン攻撃のリスクを考慮し、外部連携アプリの利用状況を定期的にレビューすることを推奨します。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】BigCommerce 外部アプリ(Ribon)経由のデータ漏洩について

お疲れさまです。BigCommerceにおけるサプライチェーン攻撃に関する情報共有です。

■ 概要
外部アプリケーション「Ribon」および「Ribon 1.5」の認証情報が侵害され、攻撃者がストアフロントに悪意のあるスクリプトを注入し、顧客情報を窃取した事例が報告されています。

■ 影響範囲
- BigCommerceプラットフォーム上でRibon/Ribon 1.5アプリを利用していた店舗
- 流出データ:顧客名、メールアドレス、電話番号、配送先住所

■ 対応手順
1. 自社ストアで「Ribon」または「Ribon 1.5」アプリを利用していないか確認してください。
2. 利用していた場合は、速やかにアプリを削除し、ストアフロントに不審なスクリプトが残っていないか点検してください。
3. 外部アプリへの権限付与が適切か(最小権限の原則)を再評価してください。

■ 参考情報
- BigCommerce公式通知およびThaiCERTレポート

対応優先度: 中
対応期限: 速やかに確認
Subject: [Security Alert] Data Leak via BigCommerce Third-Party App (Ribon)

Dear Team,

We are sharing information regarding a supply chain attack affecting the BigCommerce platform.

■ Overview
Credentials for the third-party applications 'Ribon' and 'Ribon 1.5' were compromised, allowing attackers to inject malicious scripts into online stores and exfiltrate customer data.

■ Scope
- Merchants using Ribon or Ribon 1.5 apps on BigCommerce.
- Impacted Data: Customer names, email addresses, phone numbers, and shipping addresses.

■ Action Items
1. Verify if the 'Ribon' or 'Ribon 1.5' apps are installed in your store environment.
2. If found, immediately remove the apps and audit the storefront for any remaining malicious scripts.
3. Review the permissions granted to all third-party applications to ensure the principle of least privilege is applied.

■ Reference
- BigCommerce official notifications / ThaiCERT report

Priority: Medium
Deadline: Immediate verification