Kunder hos den britiske netbutik ASOS åbnede deres telefoner til en usædvanlig besked: en 'ASOS HACKED'-advarsel, leveret gennem virksomhedens egen mobilapp. ASOS-datalækagens push-notifikation er efter sigende et afpresningsforsøg, og navne og kontaktoplysninger kan være eksponeret. Her er, hvad vi ved, hvorfor denne taktik virker, og hvad du kan gøre, før eventuelle opfølgende svindelnumre dukker op.

Hvad ASOS' 'HACKED'-push-besked sagde, og hvad der kan være eksponeret

Ifølge den tilgængelige rapportering sendte afpressere en 'ASOS HACKED'-advarsel gennem forhandlerens app. Beskeden ser ud til at have været et offentligt krav, sendt direkte til kundernes telefoner i stedet for privat til virksomheden. Vores relaterede dækning af, hvordan ASOS-aktier faldt, efter ransom-push-beskeden ramte appbrugere, ser på markedsreaktionen.

De oplysninger, der kan være eksponeret, omfatter kundernes navne og kontaktoplysninger. Kilden siger ikke præcist, hvor mange personer der er berørt, eller præcis hvilke felter der er blevet taget, og vi vil ikke gætte. Betragt situationen som flydende: Detaljer kan ændre sig, efterhånden som virksomheden og efterforskerne lærer mere.

Det vigtigste for læserne er praktisk. Selv hvis de eksponerede data er begrænset til navne og kontaktoplysninger, er det nok til overbevisende svindelnumre.

Hvorfor en push-notifikation fra en betroet app er en stærk phishing-løftestang

De fleste har lært at være på vagt over for mærkelige e-mails og sms'er. Færre er trænet i at tvivle på en notifikation, der vises på låseskærmen under en brandets egen app-ikon. Det er det, der gør denne hændelse bemærkelsesværdig.

En push-advarsel ankommer gennem en kanal, som brugeren allerede har godkendt. Den bærer forhandlerens navn og logo, og den passerer ikke gennem et spamfilter, som en e-mail ville gøre. Hvis angribere kan sende beskeder gennem den kanal, låner de den tillid, brandet har opbygget hos sine kunder.

Der er et par grunde til, at dette betyder noget ud over denne enkelte hændelse:

  • Underforstået autenticitet. Brugere antager med rimelighed, at en besked inde fra en app kom fra virksomheden.
  • Hastværk. En kort, alarmerende advarsel presser folk til at reagere hurtigt, hvilket er målet med det meste social engineering.
  • Potentiale for opfølgning. Når angribere først har navne og kontaktoplysninger, kan de parre en ægte advarsel med e-mails eller sms'er, der ligner en officiel respons.

Det sidste punkt er det, man skal forberede sig på. Selve advarslen er en presstaktik, men den vedvarende risiko for enkeltpersoner er den phishing, der har tendens til at følge en dataeksponering.

Sådan skelner du en ægte lækningsmeddelelse fra en phishing-opfølgning

Efter en hændelse som denne vil ægte virksomhedskommunikation og svindelbeskeder ofte lande i den samme uge. Nogle vaner hjælper dig med at sortere dem.

Handl ikke ud fra selve beskeden. Hvis en e-mail, sms eller notifikation beder dig om at logge ind, bekræfte oplysninger eller betale noget, så brug ikke det link eller nummer, den oplyser. Åbn den officielle app, eller skriv forhandlerens adresse i din browser selv.

Vær på vagt over for hastværk og trusler. Ægte meddelelser forklarer, hvad der skete, og hvad du kan gøre. Beskeder, der kræver øjeblikkelig handling, truer med kontolukning eller lover refusion for et hurtigt klik, fortjener mistanke.

Tjek, hvordan beskeden henvender sig til dig. Angribere, der har dit navn, kan bruge det til at lyde personlige. Et korrekt navn er ikke bevis for, at en besked er legitim.

Vær opmærksom på anmodninger om følsomme data. En forhandler bør ikke bede om din fulde adgangskode, en engangskode eller kortoplysninger som reaktion på et datalæk.

Husk, at selve advarslen ikke er en vejledning. En uventet push-advarsel, selv en der vises i den ægte app, bør ikke behandles som en instruktion om at klikke eller ringe til noget, den indeholder. Vent på bekræftet vejledning gennem virksomhedens officielle hjemmeside eller app.

Hvad dette betyder for dig

Hvis du har en ASOS-konto, så antag, at dit navn og dine kontaktoplysninger kan være i omløb, og indstil dig på flere uopfordrede beskeder. Det betyder ikke, at din konto er blevet overtaget, og kilden siger ikke, at adgangskoder er blevet eksponeret. Men fornuftige forholdsregler koster lidt og reducerer skaden, hvis flere detaljer dukker op.

Hvis du genbruger din ASOS-adgangskode andre steder, er det den største umiddelbare risiko at udbedre. Angribere forsøger almindeligvis kendte legitimationsoplysninger på tværs af andre websteder, så et svagt led kan sprede sig.

Trin ASOS-kunder bør tage nu: adgangskoder, 2FA og overvågning

  1. Skift din ASOS-adgangskode. Brug en lang, unik en, som du ikke bruger andre steder. En adgangskodeadministrator gør dette lettere.
  2. Slå to-faktor-godkendelse til, hvor det tilbydes på din ASOS-konto og på din e-mailkonto, da e-mail ofte er nøglen til at nulstille alt andet.
  3. Skift genbrugte adgangskoder. Hvis du brugte den samme adgangskode på andre tjenester, så opdater dem også.
  4. Gennemgå din konto. Tjek gemte adresser, betalingsmetoder og seneste ordrer for noget ukendt.
  5. Overvåg dine bank- og kortudtog. Rapportér alt, du ikke genkender, til din udbyder hurtigst muligt.
  6. Behandl uventede beskeder med mistanke. Slet eller ignorér e-mails og sms'er, der nævner datalækket og beder dig handle. Gå direkte til officielle kanaler i stedet.
  7. Hold din app opdateret, og stol på forhandlerens officielle udtalelser for vejledning.

Det vigtigste at tage med

ASOS-datalækagens push-notifikation viser, hvordan en betroet kanal kan vendes mod de mennesker, der er afhængige af den. Det bedste svar er roligt og praktisk: Skift din ASOS-adgangskode, aktivér to-faktor-godkendelse, og behandl enhver uopfordret lækningsmeddelelse med mistanke, indtil du selv har verificeret den. For de seneste udviklinger kan du følge vores relaterede dækning af ASOS ransom-push-advarslen og dens markedsmæssige indvirkning.