En truende push-notifikation sendt til ASOS-appbrugere har sat gang i en undersøgelse af en påstand om et ASOS Snowflake-datalækage. Beskeden, som dukkede op på kundernes telefoner den 6. oktober, indledes angiveligt med linjen "Dear Asos DPO and IT, we have fully compromised the Snowflake instance." Hvorvidt det er sandt, er endnu ikke verificeret, men måden beskeden blev leveret på, har fået sikkerhedseksperter til at spærre øjnene op.
Her er, hvad vi ved, hvad vi ikke ved, og hvad kunder med rimelighed kan gøre i mellemtiden.
Hvad ASOS-kunder modtog, og hvad der er bekræftet
Kunder, der havde ASOS-mobilappen installeret, modtog en push-notifikation, der læstes som en besked til virksomheden snarere end til kunderne. Ifølge rapporter fra flere medier hævdede den, at forhandlerens data var blevet "fuldt kompromitteret", og truede med at lække følsomme oplysninger. Tidlig dækning bemærkede også, at ASOS' hjemmeside og app forblev online, efter beskeden blev sendt.
Det er omtrent der, de bekræftede fakta slutter. Rapporter beskriver påstanden om, at kundeoplysninger blev stjålet, som uvurderet, og påstanden om, at angribere fik adgang til ASOS' Snowflake-miljø, er ikke blevet uafhængigt bekræftet i den dækning, vi har gennemgået. Nogle medier rapporterede også, at ASOS-aktier faldt kraftigt, efter beskeden dukkede op, men tallene varierer mellem rapporterne, så enhver specifik procentdel bør behandles med forsigtighed.
Kort sagt: en besked blev sendt, den nåede kunderne gennem den officielle app, og de underliggende påstande vurderes stadig.
Hvorfor en Snowflake-påstand og en push-notifikation vækker bekymring
To detaljer gør denne historie til mere end et almindeligt rygte om et datalækage.
Det første er Snowflake selv. Det er en stor cloud-dataplatform, der bruges til at lagre og analysere data, og forhandlere opbevarer typisk følsomme kundeoplysninger i systemer som dette. Hvis angribere virkelig havde nået en organisations Snowflake-instans, kunne det betyde adgang til et stort lager af kunderegistreringer. Ordet "hvis" er vigtigt her, fordi påstanden ikke er blevet verificeret.
Det andet er leveringsmetoden. En push-notifikation sendt gennem ASOS-appen tyder på, at angriberne kan have nået de systemer, der styrer mobilappens beskeder, ikke bare en database. Analytikere citeret i dækningen beskriver beskeden som klar offentlig afpresning: i stedet for stille at kræve betaling, brugte afsenderen virksomhedens egen kanal til at lægge pres på den foran dens kunder.
Det er værd at skelne mellem to muligheder, der let smelter sammen. Et kompromitteret notifikationssystem og en kompromitteret kundedatabase er forskellige hændelser med forskellige konsekvenser. Det ene beviser ikke automatisk det andet. En afsender, der kan pushe en besked til en app, har ikke nødvendigvis de data, de hævder at have. Indtil ASOS eller uafhængige efterforskere siger mere, kan vi ikke afgøre, hvilket scenarie der gælder, eller om begge gør.
Dette mønster med afpresningspres uden et klart teknisk brud er ikke nyt. Vores gennemgang af Revolut-sagen om dataafpresning viser, hvordan en virksomhed kan stå over for en alvorlig krise, selv når historien ikke er et klassisk hack.
Hvilke data kan være eksponeret, og hvad er stadig uvurderet
Fordi angribernes påstande er ubekræftede, kan ingen uden for efterforskningen sige, hvilke data der i givet fald blev taget. Kilderne rapporterer kun, at forhandlere typisk opbevarer følsomme kundeoplysninger i Snowflake. De oplyser ikke, hvad ASOS opbevarer der, og vi vil ikke gætte.
Hvad vi kan gøre, er at overveje de typer oplysninger, som onlineforhandlere generelt har, så læserne ved, hvad de skal være opmærksomme på:
- Kontodetaljer som navn, e-mailadresse og telefonnummer
- Leveringsadresser og ordrehistorik
- Eventuelle oplysninger knyttet til gemte betalingsmetoder eller markedsføringspræferencer
Dette er en generel liste over, hvad kunder med rimelighed kan bekymre sig om, ikke en bekræftet fortegnelse over, hvad der blev eksponeret. Indtil ASOS offentliggør resultater, er den ærlige holdning, at omfanget, og hvorvidt der overhovedet var tyveri, er ukendt.
Hvad dette betyder for dig
Hvis du handler hos ASOS, er der ingen grund til at gå i panik, men der er god grund til at være forsigtig. Afpresningssager fører ofte til opfølgende svindel. Selv hvis datapåstanden viser sig at være overdrevet, ved kriminelle, at kunder er ængstelige, og kan sende falske e-mails eller sms'er, der udgiver sig for at være fra ASOS, en bank eller en leveringstjeneste.
Selve push-notifikationen er også en påmindelse om, at en advarsel, der vises i en betroet app, ikke er bevis for, at indholdet er troværdigt. Undlad at trykke på links eller ringe til numre i uventede beskeder om hændelsen. Gå direkte til forhandlerens officielle hjemmeside eller app, og se efter udtalelser der.
Skridt ASOS-kunder kan tage nu
- Skift din ASOS-adgangskode, og gør den unik. Hvis du genbruger den andre steder, skal du også skifte den på disse konti.
- Aktivér to-faktor-godkendelse, hvor det tilbydes, på din ASOS-konto, din e-mail og dine betalingsapps.
- Hold øje med dine bank- og kortkontoudtog for ukendte opkrævninger, og rapportér alt mistænkeligt til din udbyder med det samme.
- Behandl uventede beskeder med mistanke. Vær på vagt over for e-mails, sms'er eller opkald, der nævner ASOS, refusioner, kontoproblemer eller lækagepåstanden.
- Tjek officielle kanaler for opdateringer fra ASOS i stedet for at stole på skærmbilleder delt på sociale medier.
- Gennemgå app-notifikationstilladelser, og fjern apps, du ikke længere bruger.
Bundlinjen
Påstanden om ASOS Snowflake-datalækagen er stadig en påstand. En truende besked nåede faktisk appbrugere, og forhandlerens reaktion og eventuelle uafhængige resultater vil afgøre, hvor alvorlig sagen viser sig at være. I mellemtiden er det klogeste at stramme sikkerheden på din konto og være opmærksom på phishing.
For en tættere sammenligning af, hvordan afpresningsdrevne hændelser kan udfolde sig uden et traditionelt indbrud, kan du læse vores rapport om Revolut-afpresningssagen og derefter bruge et par minutter i dag på at gennemgå dine adgangskoder, aktivere to-faktor-godkendelse og tjekke din seneste kontoaktivitet.




