Výhružné push oznámení zaslané uživatelům aplikace ASOS spustilo vyšetřování nároku na únik dat ASOS Snowflake. Zpráva, která se objevila na telefonech zákazníků 6. října, údajně začíná větou „Dear Asos DPO and IT, we have fully compromised the Snowflake instance." Zda je to pravda, zůstává neověřeno, ale způsob, jakým byla zpráva doručena, přiměl bezpečnostní experty věnovat tomu pozornost.

Zde je to, co víme, co nevíme a co mohou zákazníci v mezidobí rozumně udělat.

Co zákazníci ASOS obdrželi a co je potvrzeno

Zákazníci, kteří měli nainstalovanou mobilní aplikaci ASOS, obdrželi push oznámení, které vypadalo spíše jako zpráva společnosti než zákazníkům. Podle zpráv z několika médií tvrdilo, že data maloobchodníka byla „plně kompromitována", a vyhrožovalo únikem citlivých informací. Rané zpravodajství také poznamenalo, že webové stránky a aplikace ASOS zůstaly po odeslání zprávy online.

Tím potvrzená fakta zhruba končí. Zprávy popisují tvrzení, že byly odcizeny zákaznické informace, jako neověřené, a tvrzení, že útočníci získali přístup k prostředí Snowflake společnosti ASOS, nebylo v námi zkoumaném zpravodajství nezávisle potvrzeno. Některá média také informovala, že akcie ASOS po zveřejnění zprávy prudce klesly, ačkoli čísla se mezi zprávami liší, takže k jakémukoli konkrétnímu procentu přistupujte opatrně.

Stručně řečeno: zpráva byla odeslána, dostala se k zákazníkům prostřednictvím oficiální aplikace a základní tvrzení jsou stále posuzována.

Proč tvrzení o Snowflake a push oznámení vyvolávají obavy

Dva detaily dělají z tohoto příběhu víc než běžnou pověst o úniku dat.

Prvním je samotný Snowflake. Jde o velkou cloudovou datovou platformu používanou k ukládání a analýze dat a maloobchodníci v systémech, jako je tento, obvykle uchovávají citlivé zákaznické informace. Pokud by útočníci skutečně dosáhli instance Snowflake nějaké organizace, mohlo by to znamenat přístup k velkému úložišti zákaznických záznamů. Slovo „pokud" je zde důležité, protože tvrzení nebylo ověřeno.

Druhým je způsob doručení. Push oznámení odeslané prostřednictvím aplikace ASOS naznačuje, že útočníci mohli dosáhnout systémů, které ovládají zasílání zpráv mobilní aplikace, nejen databáze. Analytici citovaní ve zpravodajství popisují zprávu jako jasné veřejné vydírání: místo tichého požadování platby odesílatel použil vlastní kanál společnosti, aby na ni vyvinul tlak před jejími zákazníky.

Stojí za to oddělit dvě možnosti, které se snadno slévají dohromady. Kompromitovaný oznamovací systém a kompromitovaná zákaznická databáze jsou různé incidenty s různými důsledky. Jeden automaticky neprokazuje druhý. Odesílatel, který může odeslat zprávu do aplikace, nemusí nutně vlastnit data, o kterých tvrdí, že je má. Dokud ASOS nebo nezávislí vyšetřovatelé neřeknou více, nemůžeme určit, který scénář platí, nebo zda platí oba.

Tento vzorec vydírání bez jasného technického narušení není nový. Náš pohled na únik dat a vydírání Revolut ukazuje, jak může společnost čelit vážné krizi, i když příběh není klasickým hacknutím.

Jaká data by mohla být odhalena a co je stále neověřeno

Protože tvrzení útočníků jsou neprokázaná, nikdo mimo vyšetřování nemůže říci, která data, pokud vůbec nějaká, byla získána. Zdrojové zpravodajství pouze uvádí, že maloobchodníci obvykle uchovávají citlivé zákaznické informace ve Snowflake. Neuvádí, co ASOS uchovává, a nebudeme hádat.

Co můžeme udělat, je zvážit druhy informací, které online maloobchodníci obecně uchovávají, aby čtenáři věděli, na co si dát pozor:

  • Údaje o účtu, jako je jméno, e-mailová adresa a telefonní číslo
  • Doručovací adresy a historie objednávek
  • Jakékoli informace spojené s uloženými platebními metodami nebo marketingovými preferencemi

Toto je obecný seznam toho, o co by se zákazníci mohli rozumně obávat, nikoli potvrzený soupis toho, co bylo odhaleno. Dokud ASOS nezveřejní zjištění, poctivá pozice je, že rozsah, a zda vůbec k nějaké krádeži došlo, je neznámý.

Co to znamená pro vás

Pokud nakupujete u ASOS, není třeba panikařit, ale existuje dobrý důvod k opatrnosti. Případy vydírání často produkují následné podvody. I když se tvrzení o datech ukáže jako přehnané, zločinci vědí, že zákazníci jsou úzkostliví, a mohou posílat falešné e-maily nebo SMS vydávající se za ASOS, banku nebo doručovací službu.

Samotné push oznámení je také připomínkou, že upozornění objevující se v důvěryhodné aplikaci není důkazem, že obsah je důvěryhodný. Neklikejte na odkazy ani nevolejte čísla obsažená v neočekávaných zprávách o incidentu. Přejděte přímo na oficiální stránky nebo aplikaci maloobchodníka a hledejte tam prohlášení.

Kroky, které mohou zákazníci ASOS podniknout nyní

  1. Změňte své heslo k ASOS a udělejte ho jedinečným. Pokud ho používáte i jinde, změňte ho i na těch účtech.
  2. Zapněte dvoufaktorové ověřování všude, kde je nabízeno, na svém účtu ASOS, e-mailu a platebních aplikacích.
  3. Sledujte výpisy z banky a karty kvůli neznámým poplatkům a jakékoli podezřelé transakce neprodleně nahlaste svému poskytovateli.
  4. Přistupujte k neočekávaným zprávám s podezřením. Buďte obezřetní vůči e-mailům, SMS nebo hovorům, které zmiňují ASOS, vratky, problémy s účtem nebo tvrzení o úniku dat.
  5. Kontrolujte oficiální kanály kvůli aktualizacím od ASOS, místo abyste se spoléhali na snímky obrazovky sdílené na sociálních sítích.
  6. Zkontrolujte oprávnění oznámení aplikací a odstraňte aplikace, které již nepoužíváte.

Shrnutí

Nárok na únik dat ASOS Snowflake je stále pouze nárokem. Výhružná zpráva se skutečně dostala k uživatelům aplikace a reakce maloobchodníka a jakákoli nezávislá zjištění určí, jak vážné to nakonec bude. Mezitím je rozumným krokem posílit zabezpečení účtu a zůstat ve střehu vůči phishingu.

Pro bližší srovnání toho, jak se mohou případy motivované vydíráním vyvíjet bez tradičního vloupání, si přečtěte naši zprávu o případu vydírání Revolut, a pak si dnes věnujte několik minut kontrole svých hesel, zapnutí dvoufaktorového ověřování a kontrole nedávné aktivity na účtu.