Επιτιθέμενοι που, σύμφωνα με αναφορές, έστειλαν ένα μήνυμα εκβιασμού μέσω των ειδοποιήσεων της ίδιας της εφαρμογής ASOS, μετέτρεψαν ένα οικείο κανάλι λιανικής σε εργαλείο άσκησης πίεσης. Το δημοσίευμα περιγράφει την κίνηση ως επιθετική τακτική που αποσκοπεί στη δημιουργία άμεσης δημόσιας πίεσης. Ο εκβιασμός μέσω push ειδοποιήσεων της εφαρμογής ASOS είναι αξιοσημείωτος λιγότερο για την τεχνική του πολυπλοκότητα και περισσότερο για το πού κατέληξε το μήνυμα: απευθείας στα τηλέφωνα των πελατών, κάτω από το όνομα της ίδιας της επωνυμίας.

Τι Περιλάμβανε ο Εκβιασμός μέσω Push Ειδοποιήσεων της Εφαρμογής ASOS

Το δημοσίευμα της πηγής είναι σύντομο. Αναφέρει ότι οι επιτιθέμενοι χρησιμοποίησαν την εφαρμογή της εταιρείας για να παραδώσουν ένα μήνυμα εκβιασμού, και ένας αναλυτής που παρατίθεται στο ρεπορτάζ χαρακτήρισε την προσέγγιση «ψυχολογικό πόλεμο». Το δημοσίευμα δεν διευκρινίζει, στο υλικό που έχουμε στη διάθεσή μας, πώς οι επιτιθέμενοι απέκτησαν τη δυνατότητα να στείλουν την ειδοποίηση, πόσα άτομα την έλαβαν ή ποια δεδομένα μπορεί να έχουν αφαιρεθεί. Δεν πρόκειται να μαντέψουμε αυτές τις λεπτομέρειες.

Αυτό που είναι σαφές είναι η πρόθεση. Μια push ειδοποίηση εμφανίζεται στην οθόνη κλειδώματος χωρίς ο χρήστης να ανοίξει τίποτα. Στέλνοντας το μήνυμα εκβιασμού με αυτόν τον τρόπο, οι επιτιθέμενοι παρέκαμψαν τη συνηθισμένη οδό της ιδιωτικής διαπραγμάτευσης με την εταιρεία και αντ' αυτού έβαλαν την πίεση μπροστά στους πελάτες και, δυνητικά, στο ευρύτερο κοινό.

Γιατί τα Αξιόπιστα Κανάλια Ειδοποιήσεων Κάνουν τον Εκβιασμό Πιο Αποτελεσματικό

Οι περισσότεροι άνθρωποι έχουν μάθει να είναι επιφυλακτικοί απέναντι σε περίεργα email και μηνύματα. Λιγότεροι εφαρμόζουν την ίδια καχυποψία σε μια ειδοποίηση από μια εφαρμογή που εγκατέστησαν οι ίδιοι. Αυτή η εμπιστοσύνη είναι που κάνει αυτή την τακτική αποτελεσματική.

Υπάρχουν μερικοί λόγοι για τους οποίους ένα μήνυμα μέσω μιας επίσημης εφαρμογής μπορεί να είναι πιο πειστικό από ένα από έναν ανώνυμο αποστολέα:

  • Φαίνεται αυθεντικό. Η ειδοποίηση φέρει το όνομα και το εικονίδιο της εφαρμογής, οπότε οι παραλήπτες μπορεί να υποθέσουν ότι είναι νόμιμη.
  • Είναι άμεσο. Οι push ειδοποιήσεις φτάνουν σε πραγματικό χρόνο και απαιτούν προσοχή.
  • Δημιουργεί δημόσια πίεση. Αν οι πελάτες δουν μια απειλή, η εταιρεία αντιμετωπίζει ερωτήματα που δεν μπορεί εύκολα να αποφύγει, κάτι που είναι το πλεονέκτημα που θέλουν οι εκβιαστές.

Αυτό εντάσσεται σε ένα ευρύτερο μοτίβο επιτιθέμενων που αναζητούν τρόπους να αυξήσουν το διακύβευμα για τα θύματα. Η προηγούμενη κάλυψή μας για το πώς οι συμμορίες ransomware χρησιμοποιούν πλέον AI για να πιέζουν σκληρότερα τα θύματα περιγράφει πώς ο εκβιασμός έχει επικεντρωθεί ολοένα περισσότερο στο να εξαναγκάζει σε πληρωμή μέσω πίεσης, όχι μόνο μέσω τεχνικής διατάραξης. Το περιστατικό της ASOS, όπως αναφέρεται, είναι ένα ακόμη παράδειγμα αυτής της νοοτροπίας.

Τι Υποδηλώνει το Περιστατικό για την Ασφάλεια Εφαρμογών και Backend

Μια push ειδοποίηση δεν προέρχεται από την εφαρμογή στο τηλέφωνό σας που ενεργεί μόνη της. Οι ειδοποιήσεις συνήθως αποστέλλονται από τα backend συστήματα μιας εταιρείας ή από μια υπηρεσία ανταλλαγής μηνυμάτων συνδεδεμένη με αυτά. Αν οι επιτιθέμενοι μπορούν να στείλουν ένα μήνυμα μέσω αυτού του καναλιού, αυτό υποδηλώνει ότι έφτασαν σε κάποιο τμήμα της υποδομής που ελέγχει τις επικοινωνίες με τους πελάτες. Το δημοσίευμα δεν αναφέρει ποιο τμήμα, και θα ήταν λάθος να υποθέσουμε.

Αυτό που αναδεικνύει η περίπτωση είναι ότι τα εργαλεία επικοινωνίας με τους πελάτες αξίζουν την ίδια προστασία με τις βάσεις δεδομένων και τα συστήματα πληρωμών. Οι οργανισμοί μπορούν να μειώσουν τον κίνδυνο περιορίζοντας ποιοι και τι μπορεί να στέλνει ειδοποιήσεις, προστατεύοντας τους σχετικούς λογαριασμούς και τα κλειδιά, και παρακολουθώντας για ασυνήθιστα εξερχόμενα μηνύματα. Αυτές είναι γενικές καλές πρακτικές και όχι ευρήματα ειδικά για την ASOS.

Δείχνει επίσης ότι ο εκβιασμός δεν περιορίζεται στην κρυπτογράφηση αρχείων. Η αναφορά μας για την τριπλή προσέγγιση εκβιασμού του ransomware Medusa δείχνει πώς οι ομάδες προσθέτουν πολλαπλά σημεία πίεσης στα θύματα. Το να φτάνουν απευθείας στους πελάτες είναι ένα ακόμη επίπεδο.

Τι Σημαίνει Αυτό για Εσάς: Διαχείριση Δικαιωμάτων και Αναγνώριση Σημάτων Εκβιασμού

Αν έχετε εγκατεστημένη την εφαρμογή ASOS, ή οποιαδήποτε εφαρμογή λιανικής, δεν χρειάζεται να πανικοβληθείτε. Αλλά αυτή είναι μια καλή στιγμή να εξετάσετε πόση πρόσβαση έχουν οι εφαρμογές σας στην προσοχή σας.

Ελέγξτε τα δικαιώματα ειδοποιήσεων. Τόσο στο iOS όσο και στο Android, μπορείτε να ανοίξετε τις ρυθμίσεις σας και να δείτε ποιες εφαρμογές επιτρέπεται να στέλνουν ειδοποιήσεις. Απενεργοποιήστε τις ειδοποιήσεις για εφαρμογές όπου δεν τις χρειάζεστε, ή περιορίστε τις σε συγκεκριμένες κατηγορίες όπως ενημερώσεις παραγγελιών.

Αντιμετωπίστε τις απροσδόκητες απειλές ως ύποπτες. Ένα μήνυμα που σας απειλεί, απαιτεί χρήματα ή ισχυρίζεται ότι τα δεδομένα σας θα εκτεθούν είναι ένα προειδοποιητικό σημάδι, ακόμη και αν εμφανίζεται μέσα σε μια εφαρμογή που εμπιστεύεστε. Μην απαντήσετε, μην πληρώσετε και μην κάνετε κλικ σε οποιονδήποτε σύνδεσμο περιέχει.

Επαληθεύστε μέσω ξεχωριστού καναλιού. Αν μια ειδοποίηση φαίνεται ανησυχητική, ελέγξτε την επίσημη ιστοσελίδα της εταιρείας ή τους επαληθευμένους λογαριασμούς της στα μέσα κοινωνικής δικτύωσης για δηλώσεις. Μην βασίζεστε μόνο σε αυτό που λέει η ειδοποίηση.

Κρατήστε την εφαρμογή ενημερωμένη και ελέγξτε τους λογαριασμούς σας. Εγκαταστήστε ενημερώσεις από το επίσημο app store. Επειδή το δημοσίευμα δεν επιβεβαιώνει ποια δεδομένα εμπλέκονταν, είναι λογικό να χρησιμοποιείτε μοναδικό κωδικό πρόσβασης για κάθε λογαριασμό λιανικής και να παρακολουθείτε για ασυνήθιστη δραστηριότητα ή επακόλουθα μηνύματα phishing.

Αναγνωρίστε τη χειραγώγηση. Οι απειλές που έχουν σχεδιαστεί για να σας κάνουν να δράσετε γρήγορα είναι κλασική κοινωνική μηχανική, η οποία βασίζεται στην ανθρώπινη ψυχολογία παρά σε τεχνικά ελαττώματα. Το να επιβραδύνετε είναι η πιο αποτελεσματική άμυνα.

Βασικά Συμπεράσματα

Ο εκβιασμός μέσω push ειδοποιήσεων της εφαρμογής ASOS, όπως αναφέρεται, δείχνει πώς ένα αξιόπιστο κανάλι μπορεί να επαναχρησιμοποιηθεί για να ασκηθεί πίεση σε μεγάλη κλίμακα. Οι λεπτομέρειες παραμένουν περιορισμένες, οπότε η πιο χρήσιμη απάντηση είναι πρακτική:

  1. Ελέγξτε ποιες εφαρμογές μπορούν να σας στέλνουν ειδοποιήσεις και απενεργοποιήστε αυτές που δεν χρειάζεστε.
  2. Αντιμετωπίστε οποιοδήποτε απροσδόκητο, απειλητικό μήνυμα ως πιθανή κοινωνική μηχανική, ακόμη και όταν προέρχεται από μια οικεία εφαρμογή.
  3. Επαληθεύστε τους ισχυρισμούς μέσω των επίσημων καναλιών της εταιρείας πριν αντιδράσετε.
  4. Χρησιμοποιήστε μοναδικούς κωδικούς πρόσβασης και μείνετε σε εγρήγορση για επακόλουθες απάτες.

Για περισσότερα σχετικά με το πώς οι επιτιθέμενοι χρησιμοποιούν την πίεση για να εξαναγκάσουν σε πληρωμή, διαβάστε την κάλυψή μας για τις τακτικές πίεσης του ransomware, και αφιερώστε λίγα λεπτά σήμερα για να ελέγξετε τις ρυθμίσεις ειδοποιήσεών σας.