Заплашително push известие, изпратено до потребителите на приложението ASOS, предизвика разследване на твърдение за изтичане на данни от ASOS през Snowflake. Съобщението, което се появи на телефоните на клиентите на 6 октомври, според съобщенията започва с реда „Dear Asos DPO and IT, we have fully compromised the Snowflake instance.“ Дали това е вярно, остава непотвърдено, но начинът, по който беше доставено съобщението, накара експертите по сигурност да обърнат внимание.

Ето какво знаем, какво не знаем и какво могат разумно да направят пазаруващите междувременно.

Какво получиха клиентите на ASOS и какво е потвърдено

Клиентите, които имаха инсталирано мобилното приложение на ASOS, получиха push известие, което изглеждаше по-скоро като съобщение до компанията, отколкото до пазаруващите. Според репортажи от няколко издания в него се твърдеше, че данните на търговеца на дребно са били „напълно компрометирани“, и се заплашваше с изтичане на чувствителна информация. Първоначалните публикации също отбелязаха, че уебсайтът и приложението на ASOS останаха онлайн, след като съобщението беше изпратено.

Дотам приключват потвърдените факти. В репортажите твърдението, че клиентска информация е била открадната, се описва като непотвърдено, а твърдението, че атакуващите са получили достъп до средата на ASOS в Snowflake, не е независимо потвърдено в материалите, които прегледахме. Някои издания също съобщиха, че акциите на ASOS рязко паднаха, след като съобщението се появи, макар цифрите да се различават между репортажите, така че се отнасяйте внимателно към всеки конкретен процент.

Накратко: съобщение беше изпратено, то достигна до клиентите чрез официалното приложение, а стоящите зад него твърдения все още се оценяват.

Защо твърдение за Snowflake и push известие предизвикват безпокойство

Два детайла правят тази история нещо повече от обикновен слух за изтичане на данни.

Първият е самият Snowflake. Това е голяма облачна платформа за данни, използвана за съхранение и анализ на данни, и търговците на дребно обикновено съхраняват чувствителна клиентска информация в системи като нея. Ако атакуващите наистина бяха достигнали до средата на Snowflake на дадена организация, това би могло да означава достъп до голямо хранилище от клиентски записи. Думата „ако“ тук е важна, защото твърдението не е потвърдено.

Вторият е начинът на доставяне. Push известие, изпратено през приложението на ASOS, подсказва, че атакуващите може да са достигнали до системите, които контролират съобщенията на мобилното приложение, а не само до база данни. Анализатори, цитирани в репортажите, описват съобщението като ясен публичен изнудвачески акт: вместо тихо да искат плащане, подателят използва собствения канал на компанията, за да я притисне пред клиентите ѝ.

Струва си да се разделят две възможности, които лесно се смесват. Компрометирана система за известяване и компрометирана клиентска база данни са различни инциденти с различни последствия. Едното не доказва автоматично другото. Подател, който може да изпрати съобщение до приложение, не непременно притежава данните, за които твърди, че има. Докато ASOS или независими разследващи не кажат повече, не можем да определим кой сценарий е налице или дали са налице и двата.

Този модел на изнудвачески натиск без ясно техническо проникване не е нов. Нашият преглед на изнудването с данни на Revolut показва как една компания може да се изправи пред сериозна криза, дори когато историята не е класически хакерски пробив.

Какви данни биха могли да бъдат изложени и какво все още е непотвърдено

Тъй като твърденията на атакуващите са недоказани, никой извън разследването не може да каже какви данни, ако изобщо има такива, са били взети. Източникът в репортажа само казва, че търговците на дребно обикновено съхраняват чувствителна клиентска информация в Snowflake. Той не изброява какво ASOS пази там и ние няма да гадаем.

Това, което можем да направим, е да разгледаме видовете информация, които онлайн търговците на дребно обикновено съхраняват, за да знаят читателите за какво да внимават:

  • Данни за акаунта, като име, имейл адрес и телефонен номер
  • Адреси за доставка и история на поръчките
  • Всяка информация, свързана със запазени методи за плащане или маркетингови предпочитания

Това е общ списък на това, за което пазаруващите биха могли разумно да се притесняват, а не потвърден опис на това, което е било изложено. Докато ASOS публикува констатации, честната позиция е, че обхватът, и дали изобщо е имало кражба, е неизвестен.

Какво означава това за вас

Ако пазарувате от ASOS, няма нужда да изпадате в паника, но има основателна причина да бъдете внимателни. Случаите на изнудване често водят до последващи измами. Дори ако твърдението за данните се окаже преувеличено, престъпниците знаят, че клиентите са разтревожени, и може да изпратят фалшиви имейли или текстови съобщения, представяйки се за ASOS, банка или служба за доставка.

Самото push известие също е напомняне, че известие, появило се в доверено приложение, не е доказателство, че съдържанието му е надеждно. Не натискайте връзки и не се обаждайте на номера, съдържащи се в неочаквани съобщения за инцидента. Отидете директно на официалния сайт или приложение на търговеца на дребно и потърсете изявления там.

Стъпки, които клиентите на ASOS могат да предприемат сега

  1. Сменете паролата си за ASOS и я направете уникална. Ако я използвате повторно другаде, сменете я и в тези акаунти.
  2. Включете двуфакторно удостоверяване навсякъде, където се предлага — в акаунта ви в ASOS, имейла и приложенията за плащане.
  3. Следете извлеченията от банката и картата си за непознати такси и съобщавайте своевременно за всичко подозрително на доставчика си.
  4. Отнасяйте се с подозрение към неочаквани съобщения. Бъдете внимателни с имейли, текстови съобщения или обаждания, които споменават ASOS, възстановявания на суми, проблеми с акаунта или твърдението за изтичане на данни.
  5. Проверявайте официалните канали за актуализации от ASOS, вместо да разчитате на екранни снимки, споделени в социалните мрежи.
  6. Прегледайте разрешенията за известия на приложенията и премахнете приложенията, които вече не използвате.

Основното

Твърдението за изтичане на данни от ASOS през Snowflake все още е твърдение. Заплашително съобщение наистина достигна до потребителите на приложението и реакцията на търговеца на дребно и всякакви независими констатации ще определят колко сериозно ще се окаже това. Междувременно разумният ход е да затегнете сигурността на акаунта си и да останете бдителни за фишинг.

За по-подробно сравнение как могат да се развиват инциденти, движени от изнудване, без традиционно проникване, прочетете нашия доклад за случая на изнудване на Revolut, а след това отделете няколко минути днес, за да прегледате паролите си, да включите двуфакторно удостоверяване и да проверите скорошната активност в акаунта си.