Angribere, som efter sigende sendte en afpresningsbesked gennem ASOS' egne app-notifikationer, har forvandlet en velkendt detailhandelskanal til et pressionsværktøj. Rapporteringen beskriver fremgangsmåden som en aggressiv taktik designet til at skabe øjeblikkeligt offentligt pres. ASOS-appens push-notifikationsafpresning er bemærkelsesværdig mindre på grund af teknisk raffinement end på grund af, hvor beskeden landede: direkte på kundernes telefoner, under brandets eget navn.
Hvad ASOS-appens push-notifikationsafpresning involverede
Kilderapporteringen er kortfattet. Den siger, at angriberne brugte virksomhedens app til at levere en afpresningsbesked, og en analytiker citeret i dækningen kaldte fremgangsmåden "psykologisk krigsførelse." Rapporteringen specificerer ikke, i det materiale der er tilgængeligt for os, hvordan angriberne opnåede evnen til at sende notifikationen, hvor mange der modtog den, eller hvilke data der måtte være blevet taget. Vi vil ikke gætte på disse detaljer.
Det, der er klart, er hensigten. En push-notifikation vises på låseskærmen, uden at brugeren åbner noget. Ved at sende afpresningsbeskeden på denne måde sprang angriberne den sædvanlige rute med privat forhandling med virksomheden over og satte i stedet presset foran kunderne og potentielt den bredere offentlighed.
Hvorfor betroede notifikationskanaler gør afpresning mere effektiv
De fleste har lært at være på vagt over for mærkelige e-mails og sms'er. Færre anvender samme mistænksomhed over for en notifikation fra en app, de selv har installeret. Det er den tillid, der gør denne taktik effektiv.
Der er flere grunde til, at en besked gennem en officiel app kan være mere overbevisende end en fra en anonym afsender:
- Den ser autentisk ud. Notifikationen bærer appens navn og ikon, så modtagere kan antage, at den er legitim.
- Den er øjeblikkelig. Push-advarsler ankommer i realtid og kræver opmærksomhed.
- Den skaber offentligt pres. Hvis kunder ser en trussel, står virksomheden over for spørgsmål, den ikke nemt kan afvise, hvilket er den løftestang, afpressere ønsker.
Dette passer ind i et bredere mønster, hvor angribere leder efter måder at øge indsatsen over for ofre. Vores tidligere dækning af, hvordan ransomware-bander nu bruger AI til at presse ofre hårdere, beskriver, hvordan afpresning i stigende grad har fokuseret på at fremtvinge betaling gennem pres, ikke kun teknisk forstyrrelse. ASOS-hændelsen, som rapporteret, er endnu et eksempel på den tankegang.
Hvad hændelsen antyder om app- og backend-sikkerhed
En push-notifikation kommer ikke fra appen på din telefon, der handler alene. Notifikationer sendes typisk fra en virksomheds backend-systemer eller fra en beskedtjeneste forbundet til dem. Hvis angribere kan sende en besked gennem den kanal, antyder det, at de nåede en del af infrastrukturen, der styrer kundekommunikation. Rapporteringen siger ikke hvilken del, og det ville være forkert at antage.
Det, sagen fremhæver, er, at kundevendte beskedværktøjer fortjener samme beskyttelse som databaser og betalingssystemer. Organisationer kan reducere risikoen ved at begrænse, hvem og hvad der kan sende notifikationer, beskytte de relaterede konti og nøgler samt overvåge for usædvanlige udgående beskeder. Det er generelle god praksis snarere end fund om ASOS specifikt.
Det viser også, at afpresning ikke er begrænset til at kryptere filer. Vores rapport om Medusa-ransomwares triple-afpresningsmetode viser, hvordan grupper lægger flere pressionpunkter på ofre. At nå kunderne direkte er endnu et lag.
Hvad dette betyder for dig: Håndtering af tilladelser og genkendelse af afpresningssignaler
Hvis du har ASOS-appen, eller enhver detailhandelsapp, installeret, er der ingen grund til panik. Men dette er et godt tidspunkt at se på, hvor meget adgang dine apps har til din opmærksomhed.
Gennemgå notifikationstilladelser. På både iOS og Android kan du åbne dine indstillinger og se, hvilke apps der har tilladelse til at sende advarsler. Sluk for notifikationer for apps, hvor du ikke har brug for dem, eller begræns dem til specifikke kategorier som ordreopdateringer.
Behandl uventede trusler som mistænkelige. En besked, der truer dig, kræver penge, eller hævder, at dine data vil blive afsløret, er et advarselstegn, selv hvis den vises inde i en app, du stoler på. Svar ikke, betal ikke, og klik ikke på links i den.
Bekræft gennem en separat kanal. Hvis en notifikation virker alarmerende, tjek virksomhedens officielle hjemmeside eller verificerede sociale konti for udtalelser. Stol ikke kun på, hvad notifikationen siger.
Hold appen opdateret, og tjek dine konti. Installer opdateringer fra den officielle app-butik. Fordi rapporteringen ikke bekræfter, hvilke data der var involveret, er det fornuftigt at bruge en unik adgangskode til hver detailhandelskonto og holde øje med usædvanlig aktivitet eller opfølgende phishing-beskeder.
Genkend manipulationen. Trusler designet til at få dig til at handle hurtigt er klassisk social engineering, som er afhængig af menneskelig psykologi snarere end tekniske fejl. At sætte farten ned er det mest effektive forsvar.
Vigtige pointer
ASOS-appens push-notifikationsafpresning, som rapporteret, viser, hvordan en betroet kanal kan omdannes til at lægge pres i stor skala. Detaljerne er fortsat begrænsede, så det mest nyttige svar er et praktisk et:
- Gennemgå, hvilke apps der kan sende dig notifikationer, og sluk for dem, du ikke har brug for.
- Behandl enhver uventet, truende besked som mulig social engineering, selv når den kommer fra en velkendt app.
- Bekræft påstande gennem virksomhedens officielle kanaler, før du reagerer.
- Brug unikke adgangskoder, og vær opmærksom på opfølgende svindelnumre.
For mere om, hvordan angribere bruger pres til at fremtvinge betaling, læs vores dækning af ransomware-pressionstaktikker, og brug et par minutter i dag på at gennemgå dine notifikationsindstillinger.




