Zákazníci britského internetového prodejce ASOS otevřeli své telefony a uviděli neobvyklou zprávu: upozornění „ASOS HACKED“, doručené prostřednictvím vlastní mobilní aplikace společnosti. Push notifikace o úniku dat ASOS je údajně pokusem o vydírání a mohou být odhalena jména a kontaktní údaje. Zde je to, co víme, proč tato taktika funguje a co můžete udělat, než dorazí další podvodné zprávy.
Co říkalo push upozornění „ASOS HACKED“ a co může být odhaleno
Podle poskytnutého zpravodajství vyděrači prostřednictvím aplikace prodejce odeslali upozornění „ASOS HACKED“. Zpráva se jevila jako veřejný požadavek, odeslaný přímo do telefonů zákazníků, nikoli společnosti soukromě. V našem souvisejícím článku o tom, jak akcie ASOS klesly poté, co ransom push upozornění zasáhlo uživatele aplikace, se zabýváme reakcí trhu.
Informace, které mohou být odhaleny, zahrnují jména zákazníků a kontaktní údaje. Zdroj neuvádí přesně, kolik lidí je postiženo ani které konkrétní údaje byly získány, a nebudeme spekulovat. Berte situaci jako proměnlivou: podrobnosti se mohou změnit, jak se společnost a vyšetřovatelé dozvídají více.
Klíčový bod pro čtenáře je praktický. I když jsou odhalená data omezena pouze na jména a kontaktní údaje, stačí to k přesvědčivým podvodům.
Proč je push notifikace z důvěryhodné aplikace mocnou pákou pro phishing
Většina lidí se naučila být obezřetná vůči podivným e-mailům a textovým zprávám. Méně lidí je vycvičeno pochybovat o notifikaci, která se objeví na uzamčené obrazovce pod ikonou vlastní aplikace značky. To je to, co činí tento incident pozoruhodným.
Push upozornění přichází kanálem, který uživatel již schválil. Nese jméno a logo prodejce a neprochází spamovým filtrem tak, jak by mohl e-mail. Pokud útočníci mohou posílat zprávy tímto kanálem, vypůjčují si důvěru, kterou si značka vybudovala u svých zákazníků.
Existuje několik důvodů, proč na tom záleží i mimo tuto jedinou událost:
- Předpokládaná autenticita. Uživatelé rozumně předpokládají, že zpráva zevnitř aplikace pochází od společnosti.
- Naléhavost. Krátké, alarmující upozornění nutí lidi reagovat rychle, což je cílem většiny sociálního inženýrství.
- Potenciál následných útoků. Jakmile útočníci mají jména a kontaktní údaje, mohou spojit skutečné upozornění s e-maily nebo textovými zprávami, které vypadají jako oficiální reakce.
Poslední bod je ten, na který je třeba se připravit. Upozornění samotné je nátlaková taktika, ale trvalým rizikem pro jednotlivce je phishing, který po úniku dat obvykle následuje.
Jak rozeznat skutečné oznámení o úniku dat od phishingového follow-upu
Po incidentu, jako je tento, budou pravé komunikace společnosti a podvodné zprávy často přicházet ve stejném týdnu. Některé návyky vám pomohou je roztřídit.
Nejednejte na základě samotné zprávy. Pokud vás e-mail, textová zpráva nebo notifikace žádá, abyste se přihlásili, potvrdili údaje nebo něco zaplatili, nepoužívejte odkaz ani číslo, které poskytuje. Otevřete oficiální aplikaci nebo si sami napište adresu prodejce do prohlížeče.
Buďte obezřetní vůči naléhavosti a hrozbám. Skutečná oznámení vysvětlují, co se stalo a co můžete dělat. Zprávy, které požadují okamžitou akci, hrozí zrušením účtu nebo slibují vrácení peněz za rychlé kliknutí, si zaslouží podezření.
Zkontrolujte, jak vás zpráva oslovuje. Útočníci, kteří mají vaše jméno, ho mohou použít, aby zněli osobně. Správné jméno není důkazem, že zpráva je legitimní.
Dávejte pozor na žádosti o citlivé údaje. Prodejce by v reakci na únik dat neměl žádat vaše úplné heslo, jednorázový kód nebo údaje o kartě.
Pamatujte, že upozornění samo není návodem. Neočekávané push upozornění, dokonce i to, které se objeví ve skutečné aplikaci, by nemělo být považováno za pokyn kliknout nebo zavolat cokoli, co obsahuje. Počkejte na potvrzené pokyny prostřednictvím oficiálních webových stránek nebo aplikace společnosti.
Co to pro vás znamená
Pokud máte účet u ASOS, předpokládejte, že vaše jméno a kontaktní údaje mohou být v oběhu, a připravte se na více nevyžádaných zpráv. To neznamená, že byl váš účet převzat, a zdroj neuvádí, že byla odhalena hesla. Ale rozumná opatření stojí málo a snižují škody, pokud se objeví více podrobností.
Pokud své heslo k ASOS používáte kdekoli jinde, je to největší okamžité riziko, které je třeba napravit. Útočníci běžně zkoušejí známé přihlašovací údaje na jiných stránkách, takže jeden slabý článek se může šířit.
Kroky, které by zákazníci ASOS měli nyní podniknout: hesla, 2FA a monitorování
- Změňte své heslo k ASOS. Použijte dlouhé, jedinečné heslo, které nepoužíváte nikde jinde. Správce hesel vám to usnadní.
- Zapněte dvoufaktorové ověřování tam, kde je nabízeno, na svém účtu ASOS a na svém e-mailovém účtu, protože e-mail je často klíčem k resetování všeho ostatního.
- Změňte znovu použitá hesla. Pokud jste stejné heslo použili na jiných službách, aktualizujte je také.
- Zkontrolujte svůj účet. Zkontrolujte uložené adresy, platební metody a nedávné objednávky, zda neobsahují něco neznámého.
- Sledujte výpisy z banky a karty. Cokoli, co nepoznáváte, neprodleně nahlaste svému poskytovateli.
- Přistupujte k neočekávaným zprávám s podezřením. Smažte nebo ignorujte e-maily a textové zprávy, které zmiňují únik dat a žádají vás o akci. Místo toho jděte přímo na oficiální kanály.
- Udržujte svou aplikaci aktualizovanou a spoléhejte na oficiální prohlášení prodejce pro pokyny.
Shrnutí
Push notifikace o úniku dat ASOS ukazuje, jak může být důvěryhodný kanál obrácen proti lidem, kteří se na něj spoléhají. Nejlepší reakcí je klid a praktičnost: změňte své heslo k ASOS, zapněte dvoufaktorové ověřování a přistupujte k jakékoli nevyžádané zprávě o úniku dat s podezřením, dokud si ji sami neověříte. Pro nejnovější vývoj sledujte náš související článek o ransom push upozornění ASOS a jeho dopadu na trh.




