Атакуващи, които според съобщенията са изпратили съобщение за изнудване чрез собствените известия на приложението на ASOS, са превърнали познат търговски канал в инструмент за натиск. Репортажът описва хода като агресивна тактика, целяща да създаде незабавен публичен натиск. Изнудването чрез push известия в приложението на ASOS е забележително не толкова с техническата си изостреност, колкото с това къде се приземи съобщението: директно на телефоните на клиентите, под собственото име на марката.

Какво включваше изнудването чрез push известия в приложението на ASOS

Източникът на репортажа е кратък. В него се казва, че атакуващите са използвали приложението на компанията, за да доставят съобщение за изнудване, а анализатор, цитиран в отразяването, нарече подхода „психологическа война“. Репортажът, в наличните за нас материали, не уточнява как атакуващите са придобили възможност да изпратят известието, колко души са го получили или какви данни евентуално са били отнети. Ние няма да гадаем тези подробности.

Ясно е обаче намерението. Push известието се появява на заключен екран, без потребителят да отваря нищо. Изпращайки съобщението за изнудване по този начин, атакуващите са пропуснали обичайния път на частни преговори с компанията и вместо това са поставили натиска пред клиентите и, потенциално, пред по-широката публика.

Защо доверените канали за известия правят изнудването по-ефективно

Повечето хора са се научили да се отнасят с подозрение към странни имейли и съобщения. По-малко прилагат същото подозрение към известие от приложение, което сами са инсталирали. Именно това доверие прави тази тактика ефективна.

Има няколко причини съобщение чрез официално приложение да може да бъде по-убедително от такова от анонимен подател:

  • Изглежда автентично. Известието носи името и иконата на приложението, така че получателите може да предположат, че е легитимно.
  • Незабавно е. Push сигналите пристигат в реално време и изискват внимание.
  • Създава публичен натиск. Ако клиентите видят заплаха, компанията се сблъсква с въпроси, които не може лесно да отклони, а именно това е лостът, който изнудвачите искат.

Това се вписва в по-широк модел на атакуващи, търсещи начини да увеличат залога срещу жертвите. По-ранното ни отразяване на това как бандите за ransomware сега използват AI, за да оказват по-силен натиск върху жертвите описва как изнудването все повече се фокусира върху принуждаване на плащане чрез натиск, а не само чрез техническо нарушаване. Инцидентът с ASOS, както е докладван, е още един пример за този начин на мислене.

Какво подсказва инцидентът за сигурността на приложенията и бекенда

Push известието не идва от приложението на телефона ви, действащо самостоятелно. Известията обикновено се изпращат от бекенд системите на компанията или от свързана с тях услуга за съобщения. Ако атакуващите могат да изпратят съобщение през този канал, това подсказва, че са достигнали до някаква част от инфраструктурата, която контролира комуникациите с клиентите. Репортажът не казва коя част и би било грешно да се предполага.

Това, което случаят наистина подчертава, е, че инструментите за комуникация с клиенти заслужават същата защита като базите данни и платежните системи. Организациите могат да намалят риска, като ограничат кой и какво може да изпраща известия, защитават свързаните акаунти и ключове и наблюдават за необичайни изходящи съобщения. Това са общи добри практики, а не констатации конкретно за ASOS.

Също така показва, че изнудването не се ограничава до криптиране на файлове. Докладът ни за подхода на тройно изнудване на Medusa ransomware показва как групите наслагват множество точки на натиск върху жертвите. Достигането директно до клиентите е още един слой.

Какво означава това за вас: управление на разрешенията и разпознаване на сигнали за изнудване

Ако имате инсталирано приложението на ASOS или което и да е търговско приложение, няма нужда да паникьосвате. Но това е добър момент да погледнете колко достъп имат приложенията ви до вниманието ви.

Прегледайте разрешенията за известия. Както на iOS, така и на Android можете да отворите настройките си и да видите кои приложения имат разрешение да изпращат сигнали. Изключете известията за приложения, където не ви трябват, или ги ограничете до конкретни категории като актуализации на поръчки.

Отнасяйте се към неочаквани заплахи като към подозрителни. Съобщение, което ви заплашва, иска пари или твърди, че данните ви ще бъдат разкрити, е червен флаг, дори ако се появи в приложение, на което се доверявате. Не отговаряйте, не плащайте и не кликвайте на никакви връзки в него.

Проверете чрез отделен канал. Ако дадено известие изглежда тревожно, проверете официалния уебсайт на компанията или нейните верифицирани социални акаунти за изявления. Не разчитайте само на това, което казва известието.

Поддържайте приложението актуализирано и проверявайте акаунтите си. Инсталирайте актуализации от официалния магазин за приложения. Тъй като репортажът не потвърждава какви данни са били засегнати, разумно е да използвате уникална парола за всеки търговски акаунт и да следите за необичайна активност или последващи фишинг съобщения.

Разпознавайте манипулацията. Заплахите, предназначени да ви накарат да действате бързо, са класическо социално инженерство, което разчита на човешката психология, а не на технически недостатъци. Забавянето е най-ефективната защита.

Основни изводи

Изнудването чрез push известия в приложението на ASOS, както е докладвано, показва как един доверен канал може да бъде преизползван, за да се оказва натиск в голям мащаб. Подробностите остават ограничени, така че най-полезният отговор е практичен:

  1. Прегледайте кои приложения могат да ви изпращат известия и изключете тези, които не ви трябват.
  2. Отнасяйте се към всяко неочаквано, заплашително съобщение като към възможно социално инженерство, дори когато идва от познато приложение.
  3. Проверете твърденията чрез официалните канали на компанията, преди да реагирате.
  4. Използвайте уникални пароли и бъдете нащрек за последващи измами.

За повече информация как атакуващите използват натиск, за да принудят плащане, прочетете отразяването ни на тактиките за натиск при ransomware, и отделете няколко минути днес, за да одитирате настройките си за известия.