المهاجمون الذين يُقال إنهم أرسلوا رسالة ابتزاز عبر إشعارات تطبيق ASOS نفسه حوّلوا قناة تجزئة مألوفة إلى أداة ضغط. ويصف التقرير هذه الخطوة بأنها تكتيك عدواني مصمم لخلق ضغط عام فوري. ويُعدّ ابتزاز إشعارات تطبيق ASOS جديرًا بالملاحظة ليس بسبب التطور التقني بقدر ما هو بسبب المكان الذي وصلت إليه الرسالة: مباشرة إلى هواتف العملاء، تحت اسم العلامة التجارية نفسها.

ما الذي تضمّنه ابتزاز إشعارات تطبيق ASOS

التقرير المصدر موجز. يقول إن المهاجمين استخدموا تطبيق الشركة لإيصال رسالة ابتزاز، ووصف محلل اقتبست منه التغطية هذا الأسلوب بأنه "حرب نفسية". ولا يوضّح التقرير، في المواد المتاحة لنا، كيف تمكّن المهاجمون من إرسال الإشعار، ولا عدد الأشخاص الذين تلقوه، ولا البيانات التي ربما سُرقت. ولن نخمّن هذه التفاصيل.

ما هو واضح هو النية. يظهر الإشعار الفوري على شاشة القفل دون أن يفتح المستخدم أي شيء. وبإرسال رسالة الابتزاز بهذه الطريقة، تجاوز المهاجمون المسار المعتاد للتفاوض الخاص مع الشركة، ووضعوا الضغط بدلًا من ذلك أمام العملاء وربما أمام الجمهور الأوسع.

لماذا تجعل قنوات الإشعارات الموثوقة الابتزاز أكثر فعالية

تعلّم معظم الناس الحذر من الرسائل الإلكترونية والنصوص الغريبة. لكن عددًا أقل يطبّق الشك نفسه على إشعار من تطبيق ثبّته بنفسه. هذه الثقة هي ما يجعل هذا التكتيك فعالًا.

هناك عدة أسباب تجعل رسالة عبر تطبيق رسمي أكثر إقناعًا من رسالة من مرسل مجهول:

  • تبدو أصلية. يحمل الإشعار اسم التطبيق وأيقونته، لذا قد يفترض المستلمون أنه شرعي.
  • فورية. تصل التنبيهات الفورية في الوقت الحقيقي وتفرض الانتباه.
  • تخلق ضغطًا عامًا. إذا رأى العملاء تهديدًا، تواجه الشركة أسئلة يصعب عليها تفاديها، وهذا هو النفوذ الذي يريده المبتزون.

يتناسب هذا مع نمط أوسع من المهاجمين الذين يبحثون عن طرق لرفع المخاطر على الضحايا. تغطيتنا السابقة لكيفية استخدام عصابات الفدية الآن للذكاء الاصطناعي للضغط على الضحايا بقوة أكبر تصف كيف ركّز الابتزاز بشكل متزايد على إجبار الضحايا على الدفع عبر الضغط، وليس فقط عبر التعطيل التقني. وحادثة ASOS، كما وردت، مثال آخر على هذه العقلية.

ما تكشفه الحادثة عن أمن التطبيقات والأنظمة الخلفية

الإشعار الفوري لا يأتي من التطبيق على هاتفك وهو يعمل بمفرده. تُرسَل الإشعارات عادةً من الأنظمة الخلفية للشركة أو من خدمة مراسلة متصلة بها. وإذا تمكّن المهاجمون من إرسال رسالة عبر تلك القناة، فهذا يشير إلى أنهم وصلوا إلى جزء من البنية التحتية التي تتحكم في communications العملاء. لا يحدد التقرير أي جزء، وسيكون من الخطأ الافتراض.

ما تُبرزه الحادثة هو أن أدوات المراسلة الموجهة للعملاء تستحق الحماية نفسها التي تستحقها قواعد البيانات وأنظمة الدفع. يمكن للمؤسسات تقليل المخاطر عبر تحديد من وما يمكنه إرسال الإشعارات، وحماية الحسابات والمفاتيح ذات الصلة، ومراقبة الرسائل الصادرة غير المعتادة. هذه ممارسات جيدة عامة وليست نتائج خاصة بـ ASOS.

كما تُظهر أن الابتزاز لا يقتصر على تشفير الملفات. تقريرنا عن نهج الابتزاز الثلاثي لبرمجية Medusa ransomware يُظهر كيف تضيف المجموعات طبقات متعددة من نقاط الضغط على الضحايا. والوصول إلى العملاء مباشرةً هو طبقة أخرى.

ما يعنيه هذا لك: إدارة الأذونات ورصد إشارات الابتزاز

إذا كان تطبيق ASOS، أو أي تطبيق تجزئة، مثبّتًا لديك، فلا داعي للذعر. لكن هذه لحظة جيدة للنظر في مقدار الوصول الذي تتمتع به تطبيقاتك إلى انتباهك.

راجع أذونات الإشعارات. على iOS وAndroid، يمكنك فتح الإعدادات ورؤية التطبيقات المسموح لها بإرسال التنبيهات. أوقف الإشعارات للتطبيقات التي لا تحتاجها، أو اقتصرها على فئات محددة مثل تحديثات الطلبات.

تعامل مع التهديدات غير المتوقعة باعتبارها مشبوهة. الرسالة التي تهددك أو تطالبك بالمال أو تزعم أن بياناتك ستُكشف هي علامة تحذير، حتى لو ظهرت داخل تطبيق تثق به. لا تردّ ولا تدفع ولا تنقر أي روابط تحتويها.

تحقق عبر قناة منفصلة. إذا بدا إشعار مقلقًا، تحقق من الموقع الرسمي للشركة أو حساباتها الموثقة على وسائل التواصل للحصول على بيانات. لا تعتمد فقط على ما يقوله الإشعار.

حدّث التطبيق وراقب حساباتك. ثبّت التحديثات من متجر التطبيقات الرسمي. ولأن التقرير لا يؤكد البيانات المعنية، فمن الحكمة استخدام كلمة مرور فريدة لكل حساب تجزئة ومراقبة أي نشاط غير معتاد أو رسائل تصيد متابعة.

تعرّف على التلاعب. التهديدات المصممة لدفعك للتصرف بسرعة هي هندسة اجتماعية كلاسيكية، تعتمد على علم النفس البشري بدلًا من الثغرات التقنية. التمهل هو الدفاع الأكثر فعالية.

النقاط الرئيسية

يُظهر ابتزاز إشعارات تطبيق ASOS، كما ورد، كيف يمكن إعادة توظيف قناة موثوقة لممارسة الضغط على نطاق واسع. لا تزال التفاصيل محدودة، لذا فإن الاستجابة الأكثر فائدة هي استجابة عملية:

  1. راجع التطبيقات التي يمكنها إرسال إشعارات إليك وأوقف تلك التي لا تحتاجها.
  2. تعامل مع أي رسالة تهديد غير متوقعة باعتبارها هندسة اجتماعية محتملة، حتى عندما تأتي من تطبيق مألوف.
  3. تحقق من الادعاءات عبر القنوات الرسمية للشركة قبل التصرف.
  4. استخدم كلمات مرور فريدة وابقَ متيقظًا لعمليات الاحتيال اللاحقة.

لمزيد من المعلومات حول كيفية استخدام المهاجمين للضغط لإجبار الضحايا على الدفع، اقرأ تغطيتنا لـتكتيكات ضغط برامج الفدية، وخصّص بضع دقائق اليوم لتدقيق إعدادات الإشعارات لديك.