Útočníci, kteří údajně rozeslali vydírací zprávu prostřednictvím vlastních oznámení aplikace ASOS, proměnili známý maloobchodní kanál v nástroj nátlaku. Zpráva popisuje tento krok jako agresivní taktiku navrženou tak, aby okamžitě vytvořila veřejný tlak. Vydírání prostřednictvím push oznámení v aplikaci ASOS je pozoruhodné méně svou technickou sofistikovaností než tím, kam zpráva doputovala: přímo do telefonů zákazníků, pod vlastním jménem značky.
Co vydírání prostřednictvím push oznámení v aplikaci ASOS zahrnovalo
Zdrojová zpráva je stručná. Uvádí, že útočníci použili aplikaci společnosti k doručení vydírací zprávy, a analytik citovaný v reportáži označil tento přístup za „psychologickou válku". Zpráva v materiálu, který máme k dispozici, neuvádí, jak útočníci získali možnost oznámení odeslat, kolik lidí jej obdrželo ani jaká data mohla být odcizena. Tyto podrobnosti nebudeme hádat.
Jasný je však záměr. Push oznámení se objeví na uzamčené obrazovce, aniž by uživatel cokoli otevíral. Tím, že útočníci poslali vydírací zprávu touto cestou, vynechali obvyklou cestu soukromého vyjednávání se společností a místo toho postavili tlak před zákazníky a potenciálně i před širší veřejnost.
Proč jsou důvěryhodné oznamovací kanály pro vydírání efektivnější
Většina lidí se naučila být ostražitá vůči podivným e-mailům a textovým zprávám. Méně lidí aplikuje stejnou nedůvěru na oznámení z aplikace, kterou si sami nainstalovali. Právě tato důvěra činí tuto taktiku efektivní.
Existuje několik důvodů, proč může být zpráva prostřednictvím oficiální aplikace přesvědčivější než zpráva od anonymního odesílatele:
- Vypadá autenticky. Oznámení nese název a ikonu aplikace, takže příjemci mohou předpokládat, že je legitimní.
- Je okamžité. Push upozornění přicházejí v reálném čase a vyžadují pozornost.
- Vytváří veřejný tlak. Pokud zákazníci vidí hrozbu, společnost čelí otázkám, které nemůže snadno odvrátit, což je přesně ta páka, kterou vyděrači chtějí.
To zapadá do širšího vzorce útočníků hledajících způsoby, jak zvýšit sázky na oběti. Naše dřívější reportáž o tom, jak ransomwarové gangy nyní používají AI k tvrdšímu nátlaku na oběti, popisuje, jak se vydírání stále více zaměřuje na vynucení platby prostřednictvím nátlaku, nejen technického narušení. Incident ASOS, jak bylo uvedeno, je dalším příkladem tohoto smýšlení.
Co incident naznačuje o zabezpečení aplikací a backendu
Push oznámení nepochází z aplikace ve vašem telefonu, která jedná sama. Oznámení jsou obvykle odesílána z backendových systémů společnosti nebo z messagingové služby, která je s nimi propojena. Pokud útočníci mohou odeslat zprávu tímto kanálem, naznačuje to, že pronikli do nějaké části infrastruktury, která řídí komunikaci se zákazníky. Zpráva neuvádí, do které části, a bylo by chybou to předpokládat.
Co tento případ zdůrazňuje, je skutečnost, že nástroje pro komunikaci se zákazníky si zaslouží stejnou ochranu jako databáze a platební systémy. Organizace mohou snížit riziko tím, že omezí, kdo a co může odesílat oznámení, ochrání související účty a klíče a budou monitorovat neobvyklé odchozí zprávy. To jsou obecné osvědčené postupy, nikoli zjištění specifická pro ASOS.
Rovněž to ukazuje, že vydírání není omezeno na šifrování souborů. Naše reportáž o přístupu trojitého vydírání ransomware Medusa ukazuje, jak skupiny vrství na oběti více tlakových bodů. Přímé oslovení zákazníků je další vrstvou.
Co to znamená pro vás: Správa oprávnění a rozpoznávání signálů vydírání
Pokud máte nainstalovanou aplikaci ASOS nebo jakoukoli maloobchodní aplikaci, není třeba panikařit. Ale toto je dobrý okamžik podívat se, jak velký přístup mají vaše aplikace k vaší pozornosti.
Zkontrolujte oprávnění pro oznámení. Jak na iOS, tak na Androidu můžete otevřít nastavení a zjistit, které aplikace mohou odesílat upozornění. Vypněte oznámení pro aplikace, kde je nepotřebujete, nebo je omezte na konkrétní kategorie, jako jsou aktualizace objednávek.
Považujte neočekávané hrozby za podezřelé. Zpráva, která vám vyhrožuje, požaduje peníze nebo tvrdí, že vaše data budou zveřejněna, je varovný signál, i když se objeví v aplikaci, které důvěřujete. Neodpovídejte, neplaťte ani neklikejte na žádné odkazy, které obsahuje.
Ověřte prostřednictvím jiného kanálu. Pokud se oznámení zdá znepokojivé, zkontrolujte oficiální webové stránky společnosti nebo její ověřené sociální účty pro prohlášení. Nespoléhejte se pouze na to, co oznámení uvádí.
Udržujte aplikaci aktualizovanou a kontrolujte své účty. Instalujte aktualizace z oficiálního obchodu s aplikacemi. Protože zpráva nepotvrzuje, jaká data byla zahrnuta, je rozumné používat jedinečné heslo pro každý maloobchodní účet a sledovat neobvyklou aktivitu nebo následné phishingové zprávy.
Rozpoznejte manipulaci. Hrozby navržené tak, aby vás přiměly jednat rychle, jsou klasickým sociálním inženýrstvím, které se spoléhá na lidskou psychologii, nikoli na technické chyby. Zpomalení je nejúčinnější obranou.
Klíčové poznatky
Vydírání prostřednictvím push oznámení v aplikaci ASOS, jak bylo uvedeno, ukazuje, jak lze důvěryhodný kanál přeměnit na nástroj nátlaku ve velkém měřítku. Podrobnosti zůstávají omezené, takže nejužitečnější reakcí je praktická:
- Zkontrolujte, které aplikace vám mohou posílat oznámení, a vypněte ty, které nepotřebujete.
- Považujte jakoukoli neočekávanou, vyhrožující zprávu za možné sociální inženýrství, i když pochází ze známé aplikace.
- Před reakcí ověřte tvrzení prostřednictvím oficiálních kanálů společnosti.
- Používejte jedinečná hesla a zůstaňte ve střehu vůči následným podvodům.
Pro více informací o tom, jak útočníci používají nátlak k vynucení platby, si přečtěte naši reportáž o taktikách nátlaku ransomwaru a věnujte dnes několik minut auditu nastavení oznámení.




