התוסף שהחנות התקינה נפרץ, והפרטים של מי שקנה בה יצאו החוצה: כך דלפו שמות, טלפונים וכתובות משלוח מחנויות BigCommerce
הזמנתם בקבוק ויסקי מאתר בריטי, קיבלתם את החבילה, ומבחינתכם הסיפור נגמר שם. כמה ימים אחר כך מודיעה החנות שהשם, כתובת המייל, הטלפון וכתובת המשלוח שלכם היו בידיים של מישהו אחר, ושהיא בכלל לא זו שנפרצה.
מה קרה
בין 13 ל-17 בספטמבר החזיקו תוקפים במפתחות הגישה של Ribon ו-Ribon 1.5, שתי אפליקציות שבעלי חנויות מתקינים כדי לשפר את חוויית הקנייה באתר שלהם. האפליקציות האלה אינן של BigCommerce עצמה. הן של חברה בשם Be A Part Of, מבית Fastr, ומהוות שתיים מתוך יותר מ-1,200 תוספים שהפלטפורמה תומכת בהם.
כדאי להבין מה תוסף כזה מקבל ברגע שמתקינים אותו, כי זה כל הסיפור: את היכולת לשתול קוד שירוץ בדפדפן של כל מי שנכנס לחנות, ואת ההרשאה לקרוא את נתוני הקונים ששמורים אצל הפלטפורמה. התוקפים ניצלו את שניהם. הם שתלו קוד זדוני בחלק מאתרי החנויות, והוציאו פרטי לקוחות: שם מלא, כתובת מייל, מספר טלפון וכתובת למשלוח. סיסמאות ופרטי כרטיסי אשראי לא נחשפו, לדברי BigCommerce, מפני שהם נשמרים במערכת נפרדת.
כמה חנויות נפגעו בפועל? כאן הגרסאות לא מסתדרות זו עם זו. BigCommerce מדברת על "מספר קטן של חנויות", ומדגישה שהמערכות שלה עצמן לא נפרצו ושהיא הסירה את התוסף מהחנויות הרלוונטיות כדי לנתק את הגישה. מנגד, Master of Malt, חנות משקאות בריטית שנפגעה ודיווחה על האירוע לרגולטור הבריטי, הזהירה שהוא עלול להתפרש למאות חנויות נוספות. ההערכה הזאת היא שלה, לא ספירה מאומתת, ואף גורם עצמאי לא אישר אותה.
למה זה חשוב לכם
רובכם לא שמעתם על BigCommerce מעולם, וזו בדיוק הנקודה. זו אחת התשתיות שעליהן רצות חנויות אונליין בינלאומיות שישראלים קונים מהן, ואף אחד לא נכנס לאתר כדי לבדוק באיזו פלטפורמה הוא בנוי. קל גם לפטור את מה שדלף כזניח, כי אין שם מספרי אשראי. זו טעות. שם מלא, טלפון, מייל וכתובת משלוח זה בדיוק החומר שהופך הודעת הונאה למשכנעת: מסרון שיודע מה הזמנתם ולאן, ומבקש "לאשר את פרטי המשלוח" בקישור.
את התבנית הזאת ראינו כאן לפני פחות משבוע. מערך הסייבר הלאומי התריע על הודעות פישינג שהתחזו להזמנות מלון, כלומר הודעות מזויפות שמתחזות לגורם אמין, וחלקן כללו תאריכי שהייה ומספר הזמנה אמיתיים. מידע שדלף מספק אחד הוא חומר הגלם של ההודעה הבאה.
מה עושים?
אם הגיעה אליכם הודעה על דליפה מחנות שקניתם בה בספטמבר, אל תתעלמו ממנה ואל תלחצו על מה שבתוכה. היכנסו לאתר החנות דרך כתובת שאתם מקלידים בעצמכם ובדקו שם.
בשבועות הקרובים התייחסו בחשד להודעות על משלוחים, גם כשהן יודעות פרטים נכונים עליכם. מספר הזמנה אמיתי כבר לא מוכיח שההודעה אמיתית.
מעקב אחרי חבילה עושים מהחשבון שלכם בחנות או מאתר חברת השליחויות ישירות, לא מקישור שהגיע ב-SMS או במייל.
ואם אתם עצמכם מפעילים חנות אונליין, עברו על רשימת התוספים המותקנים והסירו את מה שלא בשימוש. כל תוסף פעיל הוא עוד חברה עם גישה לנתוני הלקוחות שלכם.
החנות שבחרתם היא לא הגורם היחיד שמחזיק את הפרטים שלכם. היא רק הגורם היחיד ששמו מופיע על ההזמנה.
תגובות