Společnost Asus potvrdila, že narušitel získal přístup k části jejího eShopu a dostal se k záznamům o objednávkách zákazníků a kontaktním údajům. Společnost uvádí, že platební údaje nebyly zasaženy. To je dobrá zpráva, ale příběh tím nekončí. Větším problémem pro zákazníky je phishing v souvislosti s únikem dat z Asus eShop: přesvědčivé podvodné zprávy sestavené ze skutečných informací o objednávkách.

Co Asus potvrdil a co ne

Na základě reportáží serveru Tom's Hardware a dalších médií Asus informoval zákazníky eShopu, že neoprávněná osoba získala přístup k části jeho internetového obchodu. Mezi exponované informace patří kontaktní údaje a záznamy o objednávkách. Asus tvrdí, že platební údaje byly v bezpečí, a varoval zákazníky, aby dávali pozor na cílené phishingové podvody.

Několik důležitých podrobností zůstává nejasných. Asus mlčí o rozsahu úniku a o tom, kde k němu došlo, takže není známo, kolik zákazníků je postiženo ani které regionální obchody byly zasaženy. Dokud společnost nesdělí více, každý, kdo někdy objednal z Asus eShopu, by měl předpokládat, že by mohl být na seznamu.

Proč záznamy o objednávkách a kontaktní údaje živí phishing

Je lákavé mávnout rukou nad únikem, který nezahrnoval čísla karet. Ale kontaktní údaje spojené se záznamy o objednávkách jsou přesně to, co podvodník chce. Obecný phishingový e-mail se snadno ignoruje. Zpráva, která jmenuje produkt, který jste skutečně koupili, odkazuje na skutečnou objednávku a přichází z věrohodné adresy „podpory Asus", se odmítá mnohem obtížněji.

S těmito informacemi mohou útočníci vytvořit zprávy, jako například:

  • Falešné oznámení, že objednávka má problém s doručením a vyžaduje „opětovné potvrzení" vaší adresy nebo platby.
  • Zprávu o vrácení peněz nebo záruce, která vás žádá, abyste se přihlásili na podobně vypadající stránce.
  • SMS nebo telefonát od někoho, kdo tvrdí, že je podpora Asus, a cituje vaši objednávku, aby zněl věrohodně.

Cílem je obvykle ukrást hesla nebo platební údaje, případně vás přimět k instalaci něčeho škodlivého. Ukradená kontaktní data také mají tendenci kolovat, takže tyto pokusy mohou přijít týdny nebo měsíce po původním incidentu. Pro kontext o tom, jak ukradená data živí širší taktiky sociálního inženýrství a vydírání, si přečtěte naše pokrytí zprávy Zscaler o průměrných požadavcích na výkupné mířících na manažery.

Jak se chránit po úniku dat Asus

Nemusíte panikařit, ale několik návyků výrazně sníží vaše riziko.

  1. K neočekávaným zprávám od Asus přistupujte s nedůvěrou. Týká se to e-mailů, SMS a telefonátů, které zmiňují objednávku, vrácení peněz, problém s doručením nebo problém s účtem, i když se detaily zdají správné.
  2. Neklikejte na odkazy ani neotevírejte přílohy. Místo toho přejděte na webové stránky Asus ručním zadáním adresy nebo použijte oficiální aplikaci a zkontrolujte stav objednávky tam.
  3. Nikdy nesdílejte hesla, jednorázové kódy ani údaje o kartě s někým, kdo vás kontaktuje jako první, ať tvrdí, že je kdokoli.
  4. Změňte heslo ke svému účtu Asus a ujistěte se, že ho nepoužíváte nikde jinde. Správce hesel umožňuje používat jedinečná hesla.
  5. Zapněte dvoufaktorové ověřování všude, kde je nabízeno, ideálně pomocí aplikace pro ověřování namísto SMS.
  6. Sledujte výpisy z karty a bankovních účtů. Asus tvrdí, že platební údaje nebyly zahrnuty, ale pravidelné kontroly jsou rozumným návykem po jakémkoli úniku.
  7. Nahlaste podezřelé zprávy svému poskytovateli e-mailu a smažte je.

VPN phishing nezastaví. Šifruje vaše připojení, ale nedokáže vám říct, zda je e-mail pravý. Pečlivé ověřování a silné zabezpečení účtu zde hrají mnohem větší roli.

Co únik vypovídá o bezpečnosti maloobchodního e-commerce

Tento incident je připomínkou, že internetové obchody uchovávají více než platební údaje. Historie objednávek, jména, adresy, telefonní čísla a e-mailové adresy mají samy o sobě hodnotu a často jsou uloženy v systémech oddělených od zpracování plateb. Udržet údaje o kartách v bezpečí je nutné, ale nečiní to zbytek zákaznického záznamu neškodným.

Pro nakupující je ponaučením, že oznámení o úniku s textem „platební údaje nebyly zasaženy" by se nemělo číst jako „žádné riziko". Nedostatek podrobností od Asus o rozsahu a umístění také znamená, že zákazníci se musí spoléhat na vlastní obezřetnost, dokud nedojde k vyjasnění.

Co to znamená pro vás

Pokud jste někdy nakupovali v Asus eShopu, počítejte s tím, že podvodníci mohou vědět, co jste si objednali, a jak vás kontaktovat. Únik samotný je u konce; co nyní ovládáte, je to, jak zareagujete na zprávy, které přijdou. Ověřujte, než kliknete, a předpokládejte, že jakýkoli nevyžádaný kontakt odkazující na objednávku je podezřelý, dokud se neprokáže opak.

Klíčové poznatky

  • Asus potvrdil neoprávněný přístup k části svého eShopu, který odhalil kontaktní údaje a záznamy o objednávkách, přičemž platební údaje jsou údajně v bezpečí.
  • Rozsah a umístění úniku nebyly zveřejněny.
  • Hlavním nebezpečím je phishing v souvislosti s únikem dat z Asus eShop, který využívá skutečné detaily objednávek k tomu, aby byly podvody uvěřitelné.
  • Buďte skeptičtí k neočekávaným e-mailům, telefonátům nebo SMS v souvislosti s Asus a ověřujte prostřednictvím oficiálních webových stránek.
  • Aktualizujte své heslo, zapněte dvoufaktorové ověřování a sledujte své účty.

Pro širší pohled na to, jak jsou ukradená data využívána v kampaních sociálního inženýrství a vydírání, si přečtěte náš článek o zprávě Zscaler o výkupném a věnujte dnes několik minut posílení zabezpečení svých účtů.