Οι πελάτες του βρετανικού διαδικτυακού λιανοπωλητή ASOS άνοιξαν τα τηλέφωνά τους και βρήκαν ένα ασυνήθιστο μήνυμα: μια ειδοποίηση «ASOS HACKED», που παραδόθηκε μέσω της ίδιας της εφαρμογής της εταιρείας. Η ειδοποίηση push για την παραβίαση δεδομένων της ASOS είναι σύμφωνα με πληροφορίες μια απόπειρα εκβιασμού, και ονόματα και στοιχεία επικοινωνίας ενδέχεται να έχουν εκτεθεί. Ακολουθεί ό,τι γνωρίζουμε, γιατί αυτή η τακτική λειτουργεί, και τι μπορείτε να κάνετε πριν φτάσουν τυχόν επακόλουθες απάτες.

Τι έλεγε η ειδοποίηση push «ASOS HACKED» και τι ενδέχεται να έχει εκτεθεί

Σύμφωνα με τις πληροφορίες που παρασχέθηκαν, εκβιαστές έστειλαν μια ειδοποίηση «ASOS HACKED» μέσω της εφαρμογής του λιανοπωλητή. Το μήνυμα φαίνεται πως ήταν μια δημόσια απαίτηση, σταλμένη απευθείας στα τηλέφωνα των πελατών και όχι στην εταιρεία ιδιωτικά. Η σχετική κάλυψή μας για το πώς οι μετοχές της ASOS έπεσαν μετά την ειδοποίηση push για λύτρα που έπληξε τους χρήστες της εφαρμογής εξετάζει την αντίδραση της αγοράς.

Οι πληροφορίες που ενδέχεται να έχουν εκτεθεί περιλαμβάνουν ονόματα πελατών και στοιχεία επικοινωνίας. Η πηγή δεν αναφέρει με ακρίβεια πόσα άτομα επηρεάζονται ή ακριβώς ποια πεδία αφαιρέθηκαν, και δεν πρόκειται να κάνουμε εικασίες. Αντιμετωπίστε την κατάσταση ως ρευστή: οι λεπτομέρειες μπορεί να αλλάξουν καθώς η εταιρεία και οι ερευνητές μαθαίνουν περισσότερα.

Το βασικό σημείο για τους αναγνώστες είναι πρακτικό. Ακόμη και αν τα εκτεθειμένα δεδομένα περιορίζονται σε ονόματα και στοιχεία επικοινωνίας, αυτό αρκεί για πειστικές απάτες.

Γιατί μια ειδοποίηση push από μια αξιόπιστη εφαρμογή είναι ένα ισχυρό εργαλείο phishing

Οι περισσότεροι άνθρωποι έχουν μάθει να είναι επιφυλακτικοί με περίεργα email και μηνύματα κειμένου. Λιγότεροι είναι εκπαιδευμένοι να αμφισβητούν μια ειδοποίηση που εμφανίζεται στην οθόνη κλειδώματος κάτω από το εικονίδιο της ίδιας της εφαρμογής μιας μάρκας. Αυτό είναι που κάνει αυτό το περιστατικό αξιοσημείωτο.

Μια ειδοποίηση push φτάνει μέσω ενός καναλιού που ο χρήστης έχει ήδη εγκρίνει. Φέρει το όνομα και το λογότυπο του λιανοπωλητή, και δεν περνά από φίλτρο spam όπως θα έκανε ένα email. Αν οι επιτιθέμενοι μπορούν να στέλνουν μηνύματα μέσω αυτού του καναλιού, δανείζονται την εμπιστοσύνη που έχει χτίσει η μάρκα με τους πελάτες της.

Υπάρχουν μερικοί λόγοι που αυτό έχει σημασία πέρα από αυτό το μεμονωμένο συμβάν:

  • Υπονοούμενη αυθεντικότητα. Οι χρήστες εύλογα υποθέτουν ότι ένα μήνυμα από μέσα σε μια εφαρμογή προήλθε από την εταιρεία.
  • Επείγον. Μια σύντομη, ανησυχητική ειδοποίηση ωθεί τους ανθρώπους να αντιδράσουν γρήγορα, που είναι ο σκοπός των περισσότερων κοινωνικών μηχανικών.
  • Δυνατότητα επακόλουθων. Μόλις οι επιτιθέμενοι έχουν ονόματα και στοιχεία επικοινωνίας, μπορούν να συνδυάσουν μια πραγματική ειδοποίηση με emails ή μηνύματα κειμένου που μοιάζουν με επίσημη απάντηση.

Το τελευταίο σημείο είναι αυτό για το οποίο πρέπει να προετοιμαστείτε. Η ίδια η ειδοποίηση είναι μια τακτική πίεσης, αλλά ο διαρκής κίνδυνος για τα άτομα είναι το phishing που τείνει να ακολουθεί μια έκθεση δεδομένων.

Πώς να ξεχωρίσετε μια πραγματική ειδοποίηση παραβίασης από ένα επακόλουθο phishing

Μετά από ένα περιστατικό όπως αυτό, οι γνήσιες επικοινωνίες της εταιρείας και τα απατηλά μηνύματα συχνά φτάνουν την ίδια εβδομάδα. Κάποιες συνήθειες σας βοηθούν να τα ξεχωρίσετε.

Μην ενεργείτε από το ίδιο το μήνυμα. Αν ένα email, μήνυμα κειμένου ή ειδοποίηση σας ζητά να συνδεθείτε, να επιβεβαιώσετε στοιχεία ή να πληρώσετε οτιδήποτε, μη χρησιμοποιήσετε τον σύνδεσμο ή τον αριθμό που παρέχει. Ανοίξτε την επίσημη εφαρμογή ή πληκτρολογήστε τη διεύθυνση του λιανοπωλητή στον περιηγητή σας μόνοι σας.

Να είστε επιφυλακτικοί με τον επείγοντα χαρακτήρα και τις απειλές. Οι πραγματικές ειδοποιήσεις εξηγούν τι συνέβη και τι μπορείτε να κάνετε. Τα μηνύματα που απαιτούν άμεση δράση, απειλούν με κλείσιμο λογαριασμού ή υπόσχονται επιστροφές χρημάτων για ένα γρήγορο κλικ αξίζουν καχυποψία.

Ελέγξτε πώς σας απευθύνεται το μήνυμα. Οι επιτιθέμενοι που έχουν το όνομά σας μπορεί να το χρησιμοποιήσουν για να ακούγονται προσωπικοί. Ένα σωστό όνομα δεν είναι απόδειξη ότι ένα μήνυμα είναι νόμιμο.

Προσέξτε για αιτήματα ευαίσθητων δεδομένων. Ένας λιανοπωλητής δεν πρέπει να ζητά τον πλήρη κωδικό πρόσβασής σας, έναν κωδικό μιας χρήσης ή στοιχεία κάρτας σε απάντηση σε μια παραβίαση.

Θυμηθείτε ότι η ίδια η ειδοποίηση δεν είναι οδηγός. Μια απροσδόκητη ειδοποίηση push, ακόμη και μια που εμφανίζεται στην πραγματική εφαρμογή, δεν πρέπει να αντιμετωπίζεται ως οδηγία να κάνετε κλικ ή να καλέσετε οτιδήποτε περιέχει. Περιμένετε επιβεβαιωμένη καθοδήγηση μέσω της επίσημης ιστοσελίδας ή εφαρμογής της εταιρείας.

Τι σημαίνει αυτό για εσάς

Αν έχετε λογαριασμό ASOS, υποθέστε ότι το όνομά σας και τα στοιχεία επικοινωνίας σας μπορεί να βρίσκονται σε κυκλοφορία και προετοιμαστείτε για περισσότερα ανεπιθύμητα μηνύματα. Αυτό δεν σημαίνει ότι ο λογαριασμός σας έχει καταληφθεί, και η πηγή δεν αναφέρει ότι εκτέθηκαν κωδικοί πρόσβασης. Αλλά οι συνετές προφυλάξεις κοστίζουν λίγο και μειώνουν τη ζημιά αν εμφανιστούν περισσότερες λεπτομέρειες.

Αν επαναχρησιμοποιείτε τον κωδικό πρόσβασής σας για το ASOS οπουδήποτε αλλού, αυτός είναι ο μεγαλύτερος άμεσος κίνδυνος που πρέπει να διορθώσετε. Οι επιτιθέμενοι συνήθως δοκιμάζουν γνωστά διαπιστευτήρια σε άλλους ιστότοπους, οπότε ένας αδύναμος κρίκος μπορεί να εξαπλωθεί.

Βήματα που πρέπει να κάνουν τώρα οι πελάτες της ASOS: κωδικοί πρόσβασης, 2FA και παρακολούθηση

  1. Αλλάξτε τον κωδικό πρόσβασής σας για το ASOS. Χρησιμοποιήστε έναν μεγάλο, μοναδικό κωδικό που δεν χρησιμοποιείτε πουθενά αλλού. Ένας διαχειριστής κωδικών πρόσβασης το κάνει πιο εύκολο.
  2. Ενεργοποιήστε την επαλήθευση δύο παραγόντων όπου προσφέρεται στον λογαριασμό σας ASOS και στον λογαριασμό email σας, καθώς το email είναι συχνά το κλειδί για την επαναφορά όλων των άλλων.
  3. Αλλάξτε τους επαναχρησιμοποιημένους κωδικούς πρόσβασης. Αν χρησιμοποιούσατε τον ίδιο κωδικό σε άλλες υπηρεσίες, ενημερώστε και εκείνους.
  4. Ελέγξτε τον λογαριασμό σας. Ελέγξτε τις αποθηκευμένες διευθύνσεις, τις μεθόδους πληρωμής και τις πρόσφατες παραγγελίες για οτιδήποτε άγνωστο.
  5. Παρακολουθείτε τις τραπεζικές καταστάσεις και τις καταστάσεις της κάρτας σας. Αναφέρετε αμέσως στον πάροχό σας οτιδήποτε δεν αναγνωρίζετε.
  6. Αντιμετωπίστε τα απροσδόκητα μηνύματα με καχυποψία. Διαγράψτε ή αγνοήστε emails και μηνύματα κειμένου που αναφέρουν την παραβίαση και σας ζητούν να ενεργήσετε. Πηγαίνετε απευθείας σε επίσημα κανάλια αντ' αυτού.
  7. Κρατήστε την εφαρμογή σας ενημερωμένη και βασιστείτε στις επίσημες δηλώσεις του λιανοπωλητή για καθοδήγηση.

Το συμπέρασμα

Η ειδοποίηση push για την παραβίαση δεδομένων της ASOS δείχνει πώς ένα αξιόπιστο κανάλι μπορεί να στραφεί εναντίον των ανθρώπων που βασίζονται σε αυτό. Η καλύτερη απάντηση είναι ψύχραιμη και πρακτική: αλλάξτε τον κωδικό πρόσβασής σας για το ASOS, ενεργοποιήστε την επαλήθευση δύο παραγόντων, και αντιμετωπίστε οποιοδήποτε ανεπιθύμητο μήνυμα παραβίασης με καχυποψία μέχρι να το επαληθεύσετε μόνοι σας. Για τις τελευταίες εξελίξεις, ακολουθήστε τη σχετική κάλυψή μας για την ειδοποίηση push για λύτρα της ASOS και τον αντίκτυπό της στην αγορά.