Aktier i den britiske netbutik ASOS faldt efter rapporter om et cybersikkerhedsbrud, hvor angribere tilsyneladende har sendt et løsepengekrav direkte til kundernes telefoner gennem virksomhedens mobilapp. Hvis du handler hos forhandleren, er spørgsmålet praktisk: ASOS-databrud, hvad skal man gøre er det, mange kunder nu søger på, og det ærlige svar begynder med at adskille det bekræftede fra det ubekræftede.
Hvad vi ved om ASOS-bruddet
Rapporteringen, bragt af CNA, siger, at ASOS-aktier faldt efter rapporter om et brud. Anden dækning beskriver, at appbrugere i hele Storbritannien modtog popup-pushnotifikationer, der tilsyneladende blev sendt af hackere, som forsøgte at afpresse virksomheden.
Artiklen placerer hændelsen i en længere række af angreb på britiske organisationer. Den nævner British Library, en blodprøvetjeneste, London Underground, Marks & Spencer, Co-op og Jaguar Land Rover som eksempler på organisationer, der har oplevet måneders forstyrrelser fra brud og ransomwareangreb i de senere år.
En kommentator identificeret som Agha sagde: "Pushnotifikationen tyder på, at angribere også har brudt ind i de systemer, der styrer ASOS-mobilappen."
Hvad det tilgængelige materiale ikke fastslår, er lige så vigtigt. Det bekræfter ikke, hvilke kundedata der i givet fald blev tilgået. Det siger ikke, om adgangskoder, adresser eller betalingsoplysninger blev taget, og det beskriver ikke, hvordan angriberne kom ind. Betragt påstande om disse punkter som ubekræftede, indtil ASOS eller tilsynsmyndigheder siger mere.
Hvorfor en ransom-pushnotifikation er en ny afpresningstaktik
Traditionelt går løsepengekrav til en virksomheds ledelse eller efterlades på interne systemer. Her ser kravet ifølge rapporten ud til at have nået forbrugerenheder direkte. Agha beskrev dette som "en aggressiv afpresningstaktik."
Logikken er pres. Hvis kunder ser en besked fra angribere på deres egne telefoner, står virksomheden over for offentlig forlegenhed, mulig kundepanik og en aktiekursreaktion på én gang. Det tyder også på, at angriberne havde adgang til de systemer, der styrer notifikationer for appen, hvilket er noget andet end at have stjålet kunderegistre.
Den sondring er vigtig for dig. En kapret beskedkanal er alvorlig, men beviser ikke i sig selv, at dine personlige data blev eksponeret. Det er også en påmindelse om, at en besked, der vises inde i en betroet app, ikke automatisk er troværdig.
Sådan tjekker du, om din ASOS-konto er kompromitteret
Du kan ikke se angribernes adgang, men du kan lede efter tegn på din side:
- Gennemgå din ordrehistorik og gemte oplysninger. Se efter ordrer, adresser eller leveringsændringer, du ikke har foretaget.
- Tjek din e-mail. Søg i din indbakke efter uventede meddelelser om nulstilling af adgangskode, login eller ordrebekræftelser fra ASOS.
- Tjek dine bank- og kortudtog. Se efter små testbeløb eller køb, du ikke genkender.
- Handl ikke på pushnotifikationen. Hvis du modtog en mærkelig besked, skal du ikke trykke på links, ringe til numre eller sende betalinger. Tjek i stedet ASOS' officielle websted eller verificerede kanaler for vejledning.
- Tjek, om din e-mail optræder i kendte bruddatabaser. Anerkendte værktøjer til brudnotifikationer kan vise, om din adresse er dukket op i tidligere lækager, hvilket hjælper dig med at vurdere, hvor eksponerede dine genbrugte adgangskoder kan være.
Beskyt dine data, når du handler hos en forhandler med et brud
Selv uden bekræftelse på, hvad der blev taget, er nogle få skridt fornuftige og billige:
- Skift din ASOS-adgangskode nu. Gør den lang og unik. Hvis du brugte den andre steder, skal du også skifte dem.
- Brug en password manager, så hver konto har sin egen legitimationsoplysning.
- Slå multifaktorautentificering til, hvor det tilbydes, helst med en authenticator-app frem for SMS.
- Aktivér betalingskortalarmer i din bankapp, så du ser hver transaktion med det samme. Overvej at fjerne gemte kort fra din konto.
- Forvent phishing. Efter et offentliggjort brud efterligner svindlere ofte virksomheden med falske beskeder om refusion, sikkerhed eller låst konto. Gå direkte til webstedet i stedet for gennem et link.
- Overvej at fryse eller udskifte kortet, hvis du ser noget mistænkeligt, og kontakt din bank hurtigt.
Hvad det betyder for dig
For de fleste shoppere beviser intet i rapporteringen, at dine data blev stjålet. Men hændelsen viser, at angribere kan have nået appens notifikationssystem, så den sikreste antagelse er, at svindelbeskeder med ASOS-branding vil følge. Stærke, unikke adgangskoder og kortalarmer begrænser skaden, uanset hvad de endelige fakta viser sig at være.
Det fremhæver også en bredere vane, der er værd at gentænke: enhver forhandler, der har en kopi af dine oplysninger, er endnu et potentielt mål. Nogle forbrugere siger, at de hellere vil bekræfte deres identitet med et genbrugeligt digitalt ID frem for gentagne gange at udlevere personlige data, hvilket er en måde at reducere, hvor mange virksomheder der gemmer dem. Del mindre, hvor du kan, og slet konti, du ikke længere bruger.
Vigtige pointer
Hvis du spekulerer på ASOS-databrud, hvad skal man gøre, så start her: skift din ASOS-adgangskode og enhver adgangskode, du har genbrugt, slå multifaktorautentificering til, opsæt kortalarmer, og behandl uventede beskeder om hændelsen som mistænkelige. Hold øje med officielle opdateringer fra ASOS, og verificer alt, hvad du modtager, ved selv at gå til forhandlerens websted. Et par minutters oprydning i dag er langt lettere end at rede trådene ud senere, hvis der sker svindel.




