Hyökkääjät, joiden kerrotaan lähettäneen kiristysviestin ASOS:n oman sovelluksen ilmoitusten kautta, ovat muuttaneet tutun vähittäiskaupan kanavan painostusvälineeksi. Raportointi kuvailee siirtoa aggressiiviseksi taktiikaksi, joka on suunniteltu luomaan välitöntä julkista painetta. ASOS-sovelluksen push-ilmoitusten kiristys on huomionarvoinen vähemmän teknisen hienostuneisuutensa vuoksi kuin siksi, minne viesti päätyi: suoraan asiakkaiden puhelimiin, brändin omalla nimellä.
Mitä ASOS-sovelluksen push-ilmoitusten kiristys sisälsi
Lähderaportointi on lyhyt. Siinä sanotaan, että hyökkääjät käyttivät yrityksen sovellusta kiristysviestin toimittamiseen, ja uutisoinnissa siteerattu analyytikko kutsui lähestymistapaa "psykologiseksi sodankäynniksi". Raportointi ei käytettävissämme olevassa aineistossa kerro, miten hyökkääjät saivat kyvyn lähettää ilmoituksen, kuinka moni sen vastaanotti tai mitä tietoja saatettiin viedä. Emme aio arvailla näitä yksityiskohtia.
Selvää on aikomus. Push-ilmoitus ilmestyy lukitusnäytölle käyttäjän avaamatta mitään. Lähettämällä kiristysviestin tällä tavalla hyökkääjät ohittivat tavanomaisen reitin eli yksityisen neuvottelun yrityksen kanssa ja asettivat paineen sen sijaan asiakkaiden ja mahdollisesti laajemman yleisön eteen.
Miksi luotetut ilmoituskanavat tekevät kiristyksestä tehokkaampaa
Useimmat ovat oppineet varomaan outoja sähköposteja ja tekstiviestejä. Harvemmat soveltavat samaa epäluuloa itse asentamansa sovelluksen ilmoitukseen. Juuri tämä luottamus tekee taktiikasta tehokkaan.
On muutamia syitä, miksi virallisen sovelluksen kautta tuleva viesti voi olla vakuuttavampi kuin anonyymiltä lähettäjältä tuleva:
- Se näyttää aidolta. Ilmoituksessa on sovelluksen nimi ja kuvake, joten vastaanottajat saattavat olettaa sen olevan legitimi.
- Se on välitön. Push-hälytykset saapuvat reaaliajassa ja vaativat huomiota.
- Se luo julkista painetta. Jos asiakkaat näkevät uhan, yritys kohtaa kysymyksiä, joita se ei voi helposti väistää, ja juuri se on kiristäjien haluama vipuvoima.
Tämä sopii laajempaan kaavaan, jossa hyökkääjät etsivät tapoja nostaa panoksia uhrien kohdalla. Aiempi artikkelimme siitä, miten kiristysjengit käyttävät nyt tekoälyä painostaakseen uhreja kovemmin, kuvaa, miten kiristys on keskittynyt yhä enemmän maksun pakottamiseen painostuksen kautta, ei pelkästään tekniseen häirintään. ASOS-tapaus, sellaisena kuin siitä on raportoitu, on toinen esimerkki tästä ajattelutavasta.
Mitä tapaus kertoo sovellus- ja taustajärjestelmäturvallisuudesta
Push-ilmoitus ei tule puhelimesi sovelluksesta yksinään. Ilmoitukset lähetetään tyypillisesti yrityksen taustajärjestelmistä tai niihin yhteydessä olevasta viestintäpalvelusta. Jos hyökkääjät voivat lähettää viestin kyseisen kanavan kautta, se viittaa siihen, että he pääsivät johonkin osaan infrastruktuurista, joka ohjaa asiakasviestintää. Raportointi ei kerro, mihin osaan, eikä olisi oikein olettaa.
Se, mitä tapaus tuo esiin, on että asiakkaisiin suuntautuvat viestintätyökalut ansaitsevat saman suojauksen kuin tietokannat ja maksujärjestelmät. Organisaatiot voivat vähentää riskiä rajoittamalla sitä, kuka ja mikä voi lähettää ilmoituksia, suojaamalla niihin liittyvät tilit ja avaimet sekä seuraamalla epätavallisia lähteviä viestejä. Nämä ovat yleisiä hyviä käytäntöjä, eivät ASOS:iin erityisesti liittyviä havaintoja.
Se osoittaa myös, että kiristys ei rajoitu tiedostojen salaamiseen. Raporttimme Medusa-kiristysohjelman kolmoiskiristysmenetelmästä näyttää, miten ryhmät kerrostavat useita painopisteitä uhrien päälle. Asiakkaisiin suoraan pääseminen on yksi kerros lisää.
Mitä tämä tarkoittaa sinulle: käyttöoikeuksien hallinta ja kiristyksen merkkien tunnistaminen
Jos sinulla on ASOS-sovellus tai mikä tahansa vähittäiskaupan sovellus asennettuna, ei ole syytä paniikkiin. Mutta tämä on hyvä hetki tarkastella, kuinka paljon pääsyä sovelluksillasi on huomioosi.
Tarkista ilmoituskäyttöoikeudet. Sekä iOS:ssä että Androidissa voit avata asetukset ja nähdä, mitkä sovellukset saavat lähettää hälytyksiä. Poista ilmoitukset käytöstä sovelluksilta, joita et tarvitse, tai rajoita ne tiettyihin luokkiin, kuten tilauspäivityksiin.
Suhtaudu odottamattomiin uhkauksiin epäluuloisesti. Viesti, joka uhkaa sinua, vaatii rahaa tai väittää tietojesi paljastuvan, on varoitusmerkki, vaikka se ilmestyisi luotettavana pitämäsi sovelluksen sisällä. Älä vastaa, maksa tai napsauta sen sisältämiä linkkejä.
Vahvista erillisen kanavan kautta. Jos ilmoitus vaikuttaa hälyttävältä, tarkista yrityksen virallinen verkkosivusto tai vahvistetut sosiaalisen median tilit lausuntojen varalta. Älä luota vain siihen, mitä ilmoituksessa sanotaan.
Pidä sovellus päivitettynä ja tarkista tilisi. Asenna päivitykset virallisesta sovelluskaupasta. Koska raportointi ei vahvista, mitä tietoja oli mukana, on järkevää käyttää yksilöllistä salasanaa jokaisessa vähittäiskaupan tilissä ja seurata epätavallista toimintaa tai seurantapyyntöjä koskevia phishing-viestejä.
Tunnista manipulointi. Uhkaukset, jotka on suunniteltu saamaan sinut toimimaan nopeasti, ovat klassisia sosiaalisen manipuloinnin keinoja, jotka nojaavat ihmispsykologiaan teknisten puutteiden sijaan. Hidastaminen on tehokkain puolustus.
Keskeiset havainnot
ASOS-sovelluksen push-ilmoitusten kiristys, sellaisena kuin siitä on raportoitu, osoittaa, miten luotettu kanava voidaan valjastaa paineen kohdistamiseen laajassa mittakaavassa. Yksityiskohdat ovat yhä rajallisia, joten hyödyllisin vastaus on käytännöllinen:
- Tarkista, mitkä sovellukset voivat lähettää sinulle ilmoituksia, ja sammuta ne, joita et tarvitse.
- Suhtaudu kaikkiin odottamattomiin, uhkaaviin viesteihin mahdollisena sosiaalisena manipulointina, vaikka ne tulisivat tutusta sovelluksesta.
- Vahvista väitteet yrityksen virallisten kanavien kautta ennen reagoimista.
- Käytä yksilöllisiä salasanoja ja pysy valppaana seurantahuijausten varalta.
Lisätietoja siitä, miten hyökkääjät käyttävät painostusta maksun pakottamiseen, löydät artikkelistamme kiristysohjelmien painostustaktiikoista, ja käytä muutama minuutti tänään ilmoitusasetustesi tarkistamiseen.




