BigCommerce Mağazalarında Kritik Veri Sızıntısı: Ribon Uygulamaları Hedef Alındı

- Popüler bulut tabanlı e-ticaret altyapısı BigCommerce, üçüncü taraf Ribon uygulamalarına ait kimlik bilgilerinin ele geçirilmesiyle tetiklenen bir veri ihlali duyurdu.
- Yaşanan tedarik zinciri saldırısı, aralarında Master of Malt gibi dev perendecilerin de olduğu çok sayıda mağazayı etkiledi.
Dijital ticaret dünyasında tedarik zinciri güvenliğinin ne denli kırılgan olabileceği, bulut tabanlı e-ticaret altyapısı BigCommerce ekosisteminde yaşanan son olayla bir kez daha gözler önüne serildi. E-ticaret platformu BigCommerce, aralarında İngiltere merkezli tanınmış çevrim içi içki satıcısı Master of Malt'ın da bulunduğu çok sayıda satıcıyı, üçüncü taraf entegrasyonu olan Ribon uygulamalarını hedef alan bir veri sızdırma olayı konusunda resmi olarak uyardı. Güvenlik uzmanları ve platform yöneticilerinin yaptığı açıklamalara göre, saldırganlar doğrudan BigCommerce sistemlerini aşmak yerine, harici bir uygulamanın kimlik anahtarlarını ele geçirerek arka kapı oluşturmayı başardılar. Bu gelişme, e-ticaret sitelerinin kullandığı binlerce üçüncü taraf eklentinin ve yazılım geliştirici kitlerinin (SDK) ne kadar büyük birer siber güvenlik riski taşıdığını bir kez daha sektörün gündemine taşıdı.
BigCommerce Ekosisteminde Kimlik Bilgisi Hırsızlığı Nasıl Gerçekleşti?
Olayın merkezinde, Fastr çatısı altında faaliyet gösteren 'Be A Part Of' şirketi tarafından geliştirilen ve alışveriş deneyimini optimize etmek amacıyla kullanılan Ribon ile Ribon 1.5 uygulamaları yer alıyor. BigCommerce altyapısı, platform üzerinde faaliyet gösteren satıcılara zengin özellikler sunmak adına 1.200'den fazla üçüncü taraf uygulama ve entegrasyona ev sahipliği yapıyor. 17 Eylül 2026 tarihinde netlik kazanan güvenlik olayında, saldırganların Ribon uygulamalarına ait resmi uygulama anahtarlarını (application keys) ele geçirdiği tespit edildi.
Saldırganlar, ele geçirdikleri bu geçerli kimlik bilgilerini kullanarak 13 Eylül ile 17 Eylül tarihleri arasında doğrudan BigCommerce ortamındaki müşteri verilerine erişim sağladılar. Konuyla ilgili detaylı inceleme başlatan Master of Malt gibi perakendeciler, siber saldırganların mağaza altyapısına sızarak müşterilerin hassas kayıtlarına ulaştığını doğruladı. Neyse ki BigCommerce platformu, hesap şifrelerini ve ödeme kartı bilgilerini ayrı bir katmanda, yüksek güvenlikli standartlarda saklıyor; bu nedenle kredi kartı veya finansal ödeme verilerinin bu sızıntıdan etkilenmediği resmi olarak teyit edildi.
Master of Malt ve Etkilenen Müşteri Verilerinin Kapsamı
Veri ihlalinden etkilendiğini kamuoyuna duyuran en büyük markalardan biri olan Master of Malt, müşterilerinin mahremiyetini korumak adına olay hakkında hızlıca bilgilendirme bültenleri yayımladı. Yapılan teknik analizlere göre, sızdırılan veriler arasında şu kritik bilgiler yer alıyor:
- Müşterilerin tam adları ve soyadları
- Elektronik posta (e-posta) adresleri
- İletişim için kullanılan telefon numaraları
- Siparişlerin teslim edildiği açık posta ve kargo adresleri
Şirket yetkilileri, korsanların sadece veri okumakla kalmayıp, aynı zamanda ele geçirdikleri bu uygulama anahtarları vasıtasıyla az sayıdaki satıcının dijital vitrinine zararlı komut dosyaları (malicious scripts) enjekte ettiğini de saptadı. Mağaza sahiplerinin ve müşterilerin güvenliğini sağlamak amacıyla acil durum protokollerini devreye sokan BigCommerce, tehlikeli uygulamaları etkilenen tüm mağazalardan anında kaldırdı ve saldırganların sistemle olan bağlantısını kalibre etti.
2024 ZAGG Vakası ile Benzerlikler ve Tedarik Zinciri Riskleri
Teknoloji dünyası bu tarz tedarik zinciri saldırılarına yabancı değil. Yaşanan bu olay, bilişim güvenliği çevrelerinde hemen 2024 yılında elektronik aksesuar üreticisi ZAGG'ı hedef alan benzer bir siber saldırıyı akıllara getirdi. O dönemde de saldırganlar, üçüncü taraf FreshClick BigCommerce uygulamasını ele geçirmiş ve ödeme sayfalarına kart bilgilerini kopyalayan (payment-skimming) kötü amaçlı kodlar yerleştirmişti. Ancak mevcut Ribon vakasında durumun biraz daha farklı olduğu görülüyor.
ZAGG olayında saldırganlar doğrudan ödeme aşamasındaki anlık finansal verileri hedef alırken, Ribon olayında saldırganlar uygulama anahtarları üzerinden doğrudan halihazırdaki müşteri tabanı kayıtlarına ve geçmiş profillere erişti. Bu durum, e-ticaret sitelerinin sadece ödeme sayfalarını değil, arka plandaki entegrasyon havuzunu da sürekli denetlemesi gerektiğini gösteriyor. Olayın ardından İngiltere Bilgi Komiserliği (ICO) resmi inceleme başlatırken, hukuk büroları da sızıntıdan zarar gören potansiyel mağdur tüketiciler için hukuki süreçlerin sinyalini verdi.
Siber Güvenlikte Yeni Dönem ve Alınması Gereken Önlemler
Gelişen yapay zeka destekli saldırılar ve otomatikleştirilmiş tehditler, şirketlerin güvenlik mimarilerini baştan aşağı yenilemesini zorunlu kılıyor. Sadece platform sağlayıcılarının değil, bulut ekosistemine entegre olan tüm üçüncü taraf yazılım geliştiricilerinin de sıfır trust (sıfır güven) prensibiyle hareket etmesi hayati önem taşıyor. Büyük ölçekli perakendeciler ve e-ticaret platformları, API anahtarlarının ve uygulama izinlerinin periyodik olarak denetlenmesi gerektiğini bir kez daha acı bir tecrübeyle öğrendi. BigCommerce ve benzeri SaaS platformları, gelecekte benzer marjinal sızıntıların önüne geçmek amacıyla uygulama mağazası onay süreçlerini ve erişim yetki matrislerini sıkılaştırmaya devam ediyor.

Ozan Tankuş
Doğrulanmış EditörMercek360 kurucu editörü ve kıdemli teknoloji analisti. Kurumsal bilişim altyapıları, bulut teknolojileri, yapay zeka sistemleri ve tüketici elektroniği alanlarında uzmanlaşmış olup küresel teknoloji gündemini tarafsız ve derinlemesine incelemektedir.
