Μια απειλητική ειδοποίηση push που στάλθηκε σε χρήστες της εφαρμογής ASOS πυροδότησε έρευνα σχετικά με αξίωση για παραβίαση δεδομένων της ASOS μέσω Snowflake. Το μήνυμα, που εμφανίστηκε στα τηλέφωνα πελατών στις 6 Οκτωβρίου, σύμφωνα με αναφορές ξεκινά με τη φράση «Dear Asos DPO and IT, we have fully compromised the Snowflake instance». Το κατά πόσο αυτό είναι αληθές παραμένει ανεπιβεβαίωτο, αλλά ο τρόπος με τον οποίο παραδόθηκε το μήνυμα έχει κάνει τους ειδικούς ασφαλείας να δώσουν προσοχή.
Να τι γνωρίζουμε, τι δεν γνωρίζουμε και τι μπορούν λογικά να κάνουν οι αγοραστές στο μεταξύ.
Τι Έλαβαν οι Πελάτες της ASOS και Τι Έχει Επιβεβαιωθεί
Οι πελάτες που είχαν εγκατεστημένη την εφαρμογή ASOS στο κινητό τους έλαβαν μια ειδοποίηση push που έμοιαζε με μήνυμα προς την εταιρεία παρά προς τους αγοραστές. Σύμφωνα με δημοσιεύματα από πολλά μέσα, ισχυριζόταν ότι τα δεδομένα του λιανοπωλητή είχαν «fully compromised» (πλήρως παραβιαστεί) και απειλούσε να διαρρεύσει ευαίσθητες πληροφορίες. Η πρώιμη κάλυψη σημείωνε επίσης ότι ο ιστότοπος και η εφαρμογή της ASOS παρέμειναν online αφού στάλθηκε το μήνυμα.
Εκεί περίπου τελειώνουν τα επιβεβαιωμένα γεγονότα. Τα δημοσιεύματα περιγράφουν τον ισχυρισμό ότι κλάπηκαν πληροφορίες πελατών ως ανεπιβεβαίωτο, και ο ισχυρισμός ότι οι επιτιθέμενοι απέκτησαν πρόσβαση στο περιβάλλον Snowflake της ASOS δεν έχει επιβεβαιωθεί ανεξάρτητα στην κάλυψη που εξετάσαμε. Ορισμένα μέσα ανέφεραν επίσης ότι οι μετοχές της ASOS έπεσαν απότομα αφού εμφανίστηκε το μήνυμα, αν και τα στοιχεία διαφέρουν μεταξύ των αναφορών, οπότε αντιμετωπίστε οποιοδήποτε συγκεκριμένο ποσοστό με επιφύλαξη.
Εν συντομία: ένα μήνυμα στάλθηκε, έφτασε σε πελάτες μέσω της επίσημης εφαρμογής, και οι υποκείμενοι ισχυρισμοί αξιολογούνται ακόμη.
Γιατί μια Αξίωση για Snowflake και μια Ειδοποίηση Push Προκαλούν Ανησυχία
Δύο λεπτομέρειες κάνουν αυτή την ιστορία κάτι περισσότερο από μια συνηθισμένη φήμη παραβίασης.
Η πρώτη είναι η ίδια η Snowflake. Είναι μια μεγάλη πλατφόρμα δεδομένων cloud που χρησιμοποιείται για την αποθήκευση και ανάλυση δεδομένων, και οι λιανοπωλητές συνήθως διατηρούν ευαίσθητες πληροφορίες πελατών σε συστήματα σαν αυτό. Αν οι επιτιθέμενοι είχαν πραγματικά φτάσει στο περιβάλλον Snowflake ενός οργανισμού, αυτό θα μπορούσε να σημαίνει πρόσβαση σε έναν μεγάλο όγκο αρχείων πελατών. Η λέξη «αν» έχει σημασία εδώ, επειδή ο ισχυρισμός δεν έχει επαληθευτεί.
Η δεύτερη είναι η μέθοδος παράδοσης. Μια ειδοποίηση push που στάλθηκε μέσω της εφαρμογής ASOS υποδηλώνει ότι οι επιτιθέμενοι μπορεί να έφτασαν στα συστήματα που ελέγχουν την ανταλλαγή μηνυμάτων της εφαρμογής, όχι μόνο σε μια βάση δεδομένων. Αναλυτές που παρατίθενται στην κάλυψη περιγράφουν το μήνυμα ως σαφή δημόσιο εκβιασμό: αντί να απαιτήσουν διακριτικά πληρωμή, ο αποστολέας χρησιμοποίησε το ίδιο το κανάλι της εταιρείας για να την πιέσει μπροστά στους πελάτες της.
Αξίζει να διαχωρίσουμε δύο πιθανότητες που εύκολα συγχέονται. Ένα παραβιασμένο σύστημα ειδοποιήσεων και μια παραβιασμένη βάση δεδομένων πελατών είναι διαφορετικά περιστατικά με διαφορετικές συνέπειες. Το ένα δεν αποδεικνύει αυτόματα το άλλο. Ένας αποστολέας που μπορεί να στείλει ένα μήνυμα σε μια εφαρμογή μπορεί να μην κατέχει απαραίτητα τα δεδομένα που ισχυρίζεται ότι έχει. Μέχρι να πουν περισσότερα η ASOS ή ανεξάρτητοι ερευνητές, δεν μπορούμε να πούμε ποιο σενάριο ισχύει, ή αν ισχύουν και τα δύο.
Αυτό το μοτίβο πίεσης για εκβιασμό χωρίς σαφή τεχνική παραβίαση δεν είναι καινούργιο. Η ανάλυσή μας για την παραβίαση με εκβιασμό δεδομένων της Revolut δείχνει πώς μια εταιρεία μπορεί να αντιμετωπίσει σοβαρή κρίση ακόμη και όταν η ιστορία δεν είναι ένα κλασικό hack.
Ποια Δεδομένα Θα Μπορούσαν να Εκτεθούν και Τι Παραμένει Ανεπιβεβαίωτο
Επειδή οι ισχυρισμοί των επιτιθέμενων είναι αναπόδεικτοι, κανείς εκτός της έρευνας δεν μπορεί να πει ποια δεδομένα, αν υπάρχουν, ελήφθησαν. Η πηγή που δημοσίευσε την είδηση αναφέρει μόνο ότι οι λιανοπωλητές συνήθως αποθηκεύουν ευαίσθητες πληροφορίες πελατών στη Snowflake. Δεν απαριθμεί τι διατηρεί η ASOS εκεί, και δεν θα κάνουμε εικασίες.
Αυτό που μπορούμε να κάνουμε είναι να εξετάσουμε τους τύπους πληροφοριών που γενικά κατέχουν οι διαδικτυακοί λιανοπωλητές, ώστε οι αναγνώστες να ξέρουν τι να προσέχουν:
- Στοιχεία λογαριασμού όπως όνομα, διεύθυνση email και αριθμός τηλεφώνου
- Διευθύνσεις παράδοσης και ιστορικό παραγγελιών
- Οποιεσδήποτε πληροφορίες συνδέονται με αποθηκευμένες μεθόδους πληρωμής ή προτιμήσεις μάρκετινγκ
Αυτή είναι μια γενική λίστα με το τι θα μπορούσαν εύλογα να ανησυχούν οι αγοραστές, όχι ένα επιβεβαιωμένο αρχείο του τι εκτέθηκε. Μέχρι η ASOS να δημοσιεύσει πορίσματα, η ειλικρινής θέση είναι ότι το εύρος, και το κατά πόσο υπήρξε οποιαδήποτε κλοπή, είναι άγνωστα.
Τι Σημαίνει Αυτό Για Εσάς
Αν ψωνίζετε από την ASOS, δεν χρειάζεται να πανικοβληθείτε, αλλά υπάρχει καλός λόγος να είστε προσεκτικοί. Οι υποθέσεις εκβιασμού συχνά παράγουν επακόλουθες απάτες. Ακόμη και αν ο ισχυρισμός για τα δεδομένα αποδειχθεί υπερβολικός, οι εγκληματίες γνωρίζουν ότι οι πελάτες είναι ανήσυχοι και μπορεί να στείλουν ψεύτικα email ή μηνύματα παριστάνοντας την ASOS, μια τράπεζα ή μια υπηρεσία παράδοσης.
Η ίδια η ειδοποίηση push είναι επίσης υπενθύμιση ότι μια ειδοποίηση που εμφανίζεται σε μια αξιόπιστη εφαρμογή δεν αποτελεί απόδειξη ότι το περιεχόμενο είναι αξιόπιστο. Μην πατάτε συνδέσμους ή καλείτε αριθμούς που περιέχονται σε απροσδόκητα μηνύματα σχετικά με το περιστατικό. Πηγαίνετε απευθείας στον επίσημο ιστότοπο ή την εφαρμογή του λιανοπωλητή και αναζητήστε δηλώσεις εκεί.
Βήματα που Μπορούν να Κάνουν Τώρα οι Αγοραστές της ASOS
- Αλλάξτε τον κωδικό πρόσβασής σας στην ASOS και κάντε τον μοναδικό. Αν τον χρησιμοποιείτε ξανά αλλού, αλλάξτε τον και σε εκείνους τους λογαριασμούς.
- Ενεργοποιήστε την επαλήθευση δύο παραγόντων όπου προσφέρεται, στον λογαριασμό σας ASOS, στο email σας και στις εφαρμογές πληρωμών σας.
- Παρακολουθείτε τις τραπεζικές καταστάσεις και τις καταστάσεις της κάρτας σας για άγνωστες χρεώσεις, και αναφέρετε αμέσως οτιδήποτε ύποπτο στον πάροχό σας.
- Αντιμετωπίζετε τα απροσδόκητα μηνύματα με καχυποψία. Να είστε επιφυλακτικοί με email, μηνύματα ή κλήσεις που αναφέρουν την ASOS, επιστροφές χρημάτων, προβλήματα λογαριασμού ή τον ισχυρισμό για την παραβίαση.
- Ελέγχετε τα επίσημα κανάλια για ενημερώσεις από την ASOS αντί να βασίζεστε σε στιγμιότυπα οθόνης που κοινοποιούνται στα μέσα κοινωνικής δικτύωσης.
- Ελέγξτε τα δικαιώματα ειδοποιήσεων των εφαρμογών και αφαιρέστε τις εφαρμογές που δεν χρησιμοποιείτε πλέον.
Το Συμπέρασμα
Η αξίωση για παραβίαση δεδομένων της ASOS μέσω Snowflake είναι ακόμη αξίωση. Ένα απειλητικό μήνυμα έφτασε πράγματι σε χρήστες της εφαρμογής, και η αντίδραση του λιανοπωλητή και τυχόν ανεξάρτητα πορίσματα θα καθορίσουν πόσο σοβαρό θα αποδειχθεί αυτό. Στο μεταξύ, η έξυπνη κίνηση είναι να ενισχύσετε την ασφάλεια του λογαριασμού σας και να μείνετε σε εγρήγορση για phishing.
Για μια πιο στενή σύγκριση του πώς περιστατικά που καθοδηγούνται από εκβιασμό μπορούν να εκτυλιχθούν χωρίς παραδοσιακή παραβίαση, διαβάστε την αναφορά μας για την υπόθεση εκβιασμού της Revolut, και μετά αφιερώστε λίγα λεπτά σήμερα για να ελέγξετε τους κωδικούς πρόσβασής σας, να ενεργοποιήσετε την επαλήθευση δύο παραγόντων και να ελέγξετε την πρόσφατη δραστηριότητα του λογαριασμού σας.




