Ataque via apps Ribon expõe dados de clientes de lojas BigCommerce
Credenciais de apps de terceiros foram usadas para acessar dados de compradores em lojas BigCommerce entre 13 e 17 de setembro. Veja como se proteger.
A plataforma de e-commerce BigCommerce alertou lojistas sobre um incidente de segurança envolvendo aplicativos de terceiros instalados em suas lojas. Segundo reportagem do BleepingComputer publicada em 21 de setembro de 2026, invasores usaram credenciais comprometidas dos apps Ribon e Ribon 1.5 para acessar dados de compradores entre 13 e 17 de setembro.
O que aconteceu
Os aplicativos Ribon, voltados à otimização da experiência de compra, são operados pela empresa Be A Part Of, controlada pela Fastr. De acordo com as informações divulgadas, as credenciais de acesso desses apps foram comprometidas, e os invasores as utilizaram para consultar informações de clientes das lojas que tinham as ferramentas instaladas. A BigCommerce afirma que confirmou o problema em 17 de setembro, desinstalou os aplicativos das lojas afetadas para cortar o acesso e passou registros de atividade ao desenvolvedor para apoiar a investigação.
A empresa ressaltou que seus próprios sistemas e a plataforma não foram invadidos. Entre os varejistas que confirmaram impacto está a britânica Master of Malt, loja online de bebidas destiladas, que notificou seus clientes.
Quais dados foram expostos
- nome completo;
- e-mail;
- telefone;
- endereço de entrega.
Senhas de contas e dados de cartão, que ficam armazenados separadamente, não teriam sido afetados. Ainda assim, nome, e-mail, telefone e endereço são suficientes para golpes de phishing e engenharia social bastante convincentes, como falsas mensagens de entrega ou de problemas com o pedido.
O risco dos aplicativos de terceiros
O caso ilustra um tipo de ataque cada vez mais comum: em vez de atacar a plataforma principal, os criminosos miram um fornecedor menor que tem permissão para ler dados das lojas. Quanto mais apps instalados, maior a superfície de ataque, e muitas vezes o lojista nem lembra quais permissões concedeu.
Por que o incidente preocupa mesmo sem dados de cartão
É comum que lojistas relaxem quando ouvem que dados de pagamento não foram afetados. Mas informações de contato e endereço, combinadas com o fato de a pessoa ter comprado em uma loja específica, permitem mensagens fraudulentas muito críveis, como supostos problemas de entrega, cobranças de taxa alfandegária ou pedidos de confirmação de dados. A Master of Malt, que comunicou o caso à autoridade britânica de proteção de dados, indicou que o problema pode atingir clientes de muitas outras lojas. Para o lojista, o dano de reputação pode ser tão relevante quanto o técnico.
O que isso significa para quem empreende na internet
Vale para BigCommerce, Shopify, WooCommerce, Nuvemshop ou qualquer outra plataforma. Algumas medidas práticas:
- Faça um inventário de apps: remova integrações que não usa e revise quais dados cada uma pode acessar.
- Princípio do menor privilégio: conceda apenas as permissões estritamente necessárias.
- Ative a autenticação em dois fatores em todas as contas administrativas e de fornecedores.
- Tenha um plano de comunicação: em caso de incidente, avise os clientes com clareza e oriente-os sobre golpes.
- LGPD: no Brasil, incidentes que possam gerar risco relevante aos titulares devem ser comunicados à ANPD e aos afetados; mantenha registros de quem trata os dados da sua loja.
As investigações seguem em andamento, e o número total de lojas afetadas não foi divulgado.
Fonte: BleepingComputer
Transforme a notícia em resultado
Quer aplicar isso no seu negócio?
Saber o que mudou é o primeiro passo. O próximo é dominar a prática — com um guia direto ao ponto, acesso imediato e garantia.
5 passos práticos para sua loja vender todos os dias
Ver o e-book





