Η Asus επιβεβαίωσε ότι ένας εισβολέας απέκτησε πρόσβαση σε μέρος του eShop της και έφτασε σε αρχεία παραγγελιών πελατών και στοιχεία επικοινωνίας. Η εταιρεία δηλώνει ότι τα δεδομένα πληρωμών δεν επηρεάστηκαν. Αυτό είναι καλό νέο, αλλά δεν τελειώνει εκεί η ιστορία. Η μεγαλύτερη ανησυχία για τους πελάτες είναι το ηλεκτρονικό ψάρεμα μετά την παραβίαση δεδομένων του eShop της Asus: πειστικά μηνύματα απάτης που βασίζονται σε πραγματικές πληροφορίες παραγγελιών.

Τι έχει επιβεβαιώσει η Asus και τι όχι

Με βάση δημοσιεύματα από το Tom's Hardware και άλλα μέσα, η Asus έχει ενημερώσει τους πελάτες του eShop ότι ένα μη εξουσιοδοτημένο μέρος απέκτησε πρόσβαση σε μέρος του ηλεκτρονικού της καταστήματος. Οι εκτεθειμένες πληροφορίες περιλαμβάνουν στοιχεία επικοινωνίας και αρχεία παραγγελιών. Η Asus δηλώνει ότι τα δεδομένα πληρωμών ήταν ασφαλή και έχει προειδοποιήσει τους πελάτες να προσέχουν για στοχευμένες απάτες ηλεκτρονικού ψαρέματος.

Αρκετές σημαντικές λεπτομέρειες παραμένουν ασαφείς. Η Asus τηρεί σιγή ιχθύος σχετικά με το μέγεθος της παραβίασης και το πού συνέβη, επομένως δεν είναι γνωστό πόσοι πελάτες επηρεάζονται ή ποια περιφερειακά καταστήματα ενεπλάκησαν. Μέχρι η εταιρεία να πει περισσότερα, οποιοσδήποτε έχει παραγγείλει από το eShop της Asus θα πρέπει να υποθέσει ότι μπορεί να βρίσκεται στη λίστα.

Γιατί τα αρχεία παραγγελιών και τα στοιχεία επικοινωνίας τροφοδοτούν το ηλεκτρονικό ψάρεμα

Είναι δελεαστικό να υποβαθμίσει κανείς μια παραβίαση που δεν περιλάμβανε αριθμούς καρτών. Αλλά τα στοιχεία επικοινωνίας σε συνδυασμό με αρχεία παραγγελιών είναι ακριβώς αυτό που θέλει ένας απατεώνας. Ένα γενικό email ηλεκτρονικού ψαρέματος είναι εύκολο να αγνοηθεί. Ένα που αναφέρει το προϊόν που πραγματικά αγοράσατε, παραπέμπει σε μια πραγματική παραγγελία και φτάνει από μια εύλογη διεύθυνση «υποστήριξης Asus» είναι πολύ πιο δύσκολο να απορριφθεί.

Με αυτές τις πληροφορίες, οι επιτιθέμενοι μπορούν να δημιουργήσουν μηνύματα όπως:

  • Μια ψεύτικη ειδοποίηση ότι μια παραγγελία έχει πρόβλημα παράδοσης και χρειάζεται «επανεπιβεβαίωση» της διεύθυνσης ή της πληρωμής σας.
  • Ένα μήνυμα επιστροφής χρημάτων ή εγγύησης που σας ζητά να συνδεθείτε σε μια παραπλανητική σελίδα.
  • Ένα μήνυμα ή τηλεφώνημα από κάποιον που ισχυρίζεται ότι είναι υποστήριξη της Asus, επικαλούμενος την παραγγελία σας για να ακούγεται αξιόπιστος.

Ο στόχος είναι συνήθως η κλοπή κωδικών πρόσβασης ή στοιχείων πληρωμής ή η ώθησή σας να εγκαταστήσετε κάτι κακόβουλο. Τα κλεμμένα δεδομένα επικοινωνίας επίσης τείνουν να κυκλοφορούν, επομένως αυτές οι απόπειρες μπορεί να φτάσουν εβδομάδες ή μήνες μετά το αρχικό περιστατικό. Για πλαίσιο σχετικά με το πώς τα κλεμμένα δεδομένα τροφοδοτούν ευρύτερες τακτικές κοινωνικής μηχανικής και εκβιασμού, δείτε την κάλυψή μας για την αναφορά της Zscaler σχετικά με τις μέσες απαιτήσεις λύτρων που πλήττουν στελέχη.

Πώς να προστατευτείτε μετά την παραβίαση της Asus

Δεν χρειάζεται να πανικοβληθείτε, αλλά μερικές συνήθειες θα μειώσουν απότομα τον κίνδυνο.

  1. Αντιμετωπίστε ύποπτα μηνύματα της Asus με καχυποψία. Αυτό ισχύει για emails, μηνύματα και τηλεφωνήματα που αναφέρουν παραγγελία, επιστροφή χρημάτων, πρόβλημα παράδοσης ή πρόβλημα λογαριασμού, ακόμη και αν οι λεπτομέρειες φαίνονται σωστές.
  2. Μην κλικάρετε συνδέσμους και μην ανοίγετε συνημμένα. Αντ' αυτού, μεταβείτε στον ιστότοπο της Asus πληκτρολογώντας τη διεύθυνση μόνοι σας ή χρησιμοποιήστε την επίσημη εφαρμογή και ελέγξτε την κατάσταση της παραγγελίας σας εκεί.
  3. Μην κοινοποιείτε ποτέ κωδικούς πρόσβασης, κωδικούς μίας χρήσης ή στοιχεία κάρτας σε κάποιον που επικοινωνεί πρώτος μαζί σας, ανεξάρτητα από το ποιος ισχυρίζεται ότι είναι.
  4. Αλλάξτε τον κωδικό πρόσβασης του λογαριασμού σας στην Asus και βεβαιωθείτε ότι δεν τον χρησιμοποιείτε ξανά κάπου αλλού. Ένας διαχειριστής κωδικών πρόσβασης κάνει τους μοναδικούς κωδικούς πρακτικούς.
  5. Ενεργοποιήστε τον έλεγχο ταυτότητας δύο παραγόντων όπου προσφέρεται, κατά προτίμηση με εφαρμογή ελέγχου ταυτότητας αντί για SMS.
  6. Παρακολουθείτε τις κινήσεις της κάρτας και του τραπεζικού σας λογαριασμού. Η Asus δηλώνει ότι τα δεδομένα πληρωμών δεν ενεπλάκησαν, αλλά οι τακτικοί έλεγχοι είναι μια λογική συνήθεια μετά από οποιαδήποτε παραβίαση.
  7. Αναφέρετε ύποπτα μηνύματα στον πάροχο email σας και διαγράψτε τα.

Ένα VPN δεν σταματά το ηλεκτρονικό ψάρεμα. Κρυπτογραφεί τη σύνδεσή σας, αλλά δεν μπορεί να σας πει αν ένα email είναι γνήσιο. Η προσεκτική επαλήθευση και η ισχυρή ασφάλεια λογαριασμού έχουν πολύ μεγαλύτερη σημασία εδώ.

Τι λέει η παραβίαση για την ασφάλεια του ηλεκτρονικού λιανεμπορίου

Αυτό το περιστατικό είναι μια υπενθύμιση ότι τα ηλεκτρονικά καταστήματα διατηρούν περισσότερα από δεδομένα πληρωμών. Τα ιστορικά παραγγελιών, τα ονόματα, οι διευθύνσεις, οι αριθμοί τηλεφώνου και οι διευθύνσεις email είναι πολύτιμα από μόνα τους και συχνά αποθηκεύονται σε συστήματα που είναι ξεχωριστά από την επεξεργασία πληρωμών. Η διατήρηση των δεδομένων καρτών ασφαλών είναι απαραίτητη, αλλά δεν καθιστά ακίνδυνο το υπόλοιπο αρχείο του πελάτη.

Για τους αγοραστές, το δίδαγμα είναι ότι μια ειδοποίηση παραβίασης που λέει «δεν επηρεάστηκαν δεδομένα πληρωμών» δεν πρέπει να διαβάζεται ως «κανένας κίνδυνος». Η έλλειψη λεπτομερειών από την Asus σχετικά με την κλίμακα και την τοποθεσία σημαίνει επίσης ότι οι πελάτες πρέπει να βασίζονται στη δική τους προσοχή ενώ περιμένουν διευκρινίσεις.

Τι Σημαίνει Αυτό για Εσάς

Αν έχετε αγοράσει ποτέ από το eShop της Asus, να περιμένετε ότι οι απατεώνες μπορεί να γνωρίζουν τι παραγγείλατε και πώς να σας προσεγγίσουν. Η ίδια η παραβίαση έχει τελειώσει· αυτό που ελέγχετε τώρα είναι το πώς ανταποκρίνεστε στα μηνύματα που ακολουθούν. Επαληθεύστε πριν κλικάρετε και υποθέστε ότι οποιαδήποτε ανεπιθύμητη επικοινωνία που αναφέρει παραγγελία είναι ύποπτη μέχρι να αποδειχθεί το αντίθετο.

Βασικά συμπεράσματα

  • Η Asus επιβεβαίωσε μη εξουσιοδοτημένη πρόσβαση σε μέρος του eShop της, εκθέτοντας στοιχεία επικοινωνίας και αρχεία παραγγελιών, με τα δεδομένα πληρωμών να είναι reportedly ασφαλή.
  • Το μέγεθος και η τοποθεσία της παραβίασης δεν έχουν αποκαλυφθεί.
  • Ο κύριος κίνδυνος είναι το ηλεκτρονικό ψάρεμα μετά την παραβίαση δεδομένων του eShop της Asus, χρησιμοποιώντας πραγματικές λεπτομέρειες παραγγελιών για να κάνει τις απάτες πιστευτές.
  • Να είστε δύσπιστοι απέναντι σε απροσδόκητα emails, τηλεφωνήματα ή μηνύματα με θέμα την Asus και να επαληθεύετε μέσω του επίσημου ιστότοπου.
  • Ενημερώστε τον κωδικό πρόσβασής σας, ενεργοποιήστε τον έλεγχο ταυτότητας δύο παραγόντων και παρακολουθείτε τους λογαριασμούς σας.

Για μια ευρύτερη ματιά στο πώς χρησιμοποιούνται τα κλεμμένα δεδομένα σε εκστρατείες κοινωνικής μηχανικής και εκβιασμού, διαβάστε το άρθρο μας για την αναφορά λύτρων της Zscaler και αφιερώστε λίγα λεπτά σήμερα για να θωρακίσετε τους λογαριασμούς σας.