Клиентите на британския онлайн търговец ASOS отвориха телефоните си и видяха необичайно съобщение: предупреждение „ASOS HACKED“, изпратено чрез собственото мобилно приложение на компанията. Push известието за изтичане на данни от ASOS е вероятно опит за изнудване, а имена и данни за контакт може да са били изложени. Ето какво знаем, защо тази тактика работи и какво можете да направите, преди да пристигнат последващи измами.
Какво казваше push предупреждението „ASOS HACKED“ и какво може да е изложено
Според предоставената информация изнудвачи са изпратили предупреждение „ASOS HACKED“ чрез приложението на търговеца. Съобщението изглежда е било публично искане, изпратено директно до телефоните на клиентите, а не до компанията поверително. В свързаната ни публикация за това как акциите на ASOS паднаха, след като push известието за откуп удари потребителите на приложението разглеждаме реакцията на пазара.
Информацията, която може да е изложена, включва имена на клиенти и данни за контакт. Източникът не посочва точно колко души са засегнати или точно кои полета са взети и ние няма да гадаем. Отнасяйте се към ситуацията като към променяща се: детайлите могат да се променят, докато компанията и разследващите научават повече.
Ключовият момент за читателите е практичен. Дори ако изложените данни се ограничават до имена и данни за контакт, това е достатъчно за убедителни измами.
Защо push известие от доверено приложение е мощна фишинг хватка
Повечето хора са се научили да се отнасят с подозрение към странни имейли и текстови съобщения. По-малко са обучени да се съмняват в известие, което се появява на заключения екран под иконата на собственото приложение на дадена марка. Именно това прави този инцидент забележителен.
Push известието пристига по канал, който потребителят вече е одобрил. То носи името и логото на търговеца и не преминава през спам филтър, както би направил имейлът. Ако нападателите могат да изпращат съобщения по този канал, те заимстват доверието, което марката е изградила с клиентите си.
Има няколко причини това да е важно отвъд този отделен инцидент:
- Подразбираща се автентичност. Потребителите основателно предполагат, че съобщение от вътрешността на приложение идва от компанията.
- Спешност. Краткото, тревожно предупреждение подтиква хората да реагират бързо, което е целта на повечето социално инженерство.
- Потенциал за последващи действия. След като нападателите имат имена и данни за контакт, те могат да съчетаят истинско предупреждение с имейли или текстови съобщения, които изглеждат като официален отговор.
Последната точка е тази, за която трябва да се подготвите. Самото предупреждение е тактика за натиск, но трайният риск за отделните хора е фишингът, който обикновено следва изтичане на данни.
Как да различите истинско уведомление за пробив от последващ фишинг
След инцидент като този истинските комуникации на компанията и измамните съобщения често ще пристигат в една и съща седмица. Някои навици помагат да ги подредите.
Не действайте от самото съобщение. Ако имейл, текстово съобщение или известие ви кара да влезете в профил, да потвърдите данни или да платите нещо, не използвайте предоставената връзка или номер. Отворете официалното приложение или напишете адреса на търговеца в браузъра сами.
Пазете се от спешност и заплахи. Истинските уведомления обясняват какво се е случило и какво можете да направите. Съобщенията, които изискват незабавно действие, заплашват със закриване на профил или обещават възстановяване на суми за бързо кликване, заслужават подозрение.
Проверете как съобщението се обръща към вас. Нападателите, които имат името ви, може да го използват, за да звучат лично. Правилното име не е доказателство, че съобщението е легитимно.
Внимавайте за искания за чувствителни данни. Търговец не би трябвало да иска пълната ви парола, еднократен код или данни за карта в отговор на пробив.
Помнете, че самото предупреждение не е указание. Неочаквано push известие, дори появяващо се в истинското приложение, не трябва да се третира като инструкция да кликнете или да се обадите на нещо в него. Изчакайте потвърдени указания чрез официалния уебсайт или приложение на компанията.
Какво означава това за вас
Ако имате профил в ASOS, приемете, че името и данните ви за контакт може да са в обращение, и се подгответе за повече непоискани съобщения. Това не означава, че профилът ви е превзет, и източникът не посочва, че пароли са били изложени. Но разумните предпазни мерки струват малко и намаляват щетите, ако се появят повече детайли.
Ако използвате паролата си за ASOS и някъде другаде, това е най-големият непосредствен риск, който трябва да отстраните. Нападателите често опитват известни идентификационни данни в други сайтове, така че една слаба връзка може да се разпространи.
Стъпки, които клиентите на ASOS трябва да предприемат сега: пароли, 2FA и наблюдение
- Сменете паролата си за ASOS. Използвайте дълга, уникална парола, която не използвате никъде другаде. Мениджърът на пароли улеснява това.
- Включете двуфакторно удостоверяване там, където се предлага за профила ви в ASOS и за имейл профила ви, тъй като имейлът често е ключът към нулирането на всичко останало.
- Сменете преизползваните пароли. Ако сте използвали същата парола в други услуги, актуализирайте и тях.
- Прегледайте профила си. Проверете запазените адреси, методите за плащане и последните поръчки за нещо непознато.
- Наблюдавайте извлеченията от банката и картата си. Съобщавайте за всичко, което не разпознавате, на доставчика си своевременно.
- Отнасяйте се с подозрение към неочаквани съобщения. Изтрийте или игнорирайте имейли и текстови съобщения, които споменават пробива и искат да действате. Вместо това се обърнете директно към официалните канали.
- Поддържайте приложението си актуализирано и разчитайте на официалните изявления на търговеца за указания.
Изводът
Push известието за изтичане на данни от ASOS показва как доверен канал може да бъде обърнат срещу хората, които разчитат на него. Най-добрият отговор е спокоен и практичен: сменете паролата си за ASOS, активирайте двуфакторно удостоверяване и се отнасяйте с подозрение към всяко непоискано съобщение за пробив, докато не го проверите сами. За последните развития следете свързаната ни публикация за push известието за откуп на ASOS и пазарното му въздействие.




