Uhkaava push-ilmoitus, joka lähetettiin ASOS-sovelluksen käyttäjille, on käynnistänyt tutkinnan ASOS Snowflake -tietomurtoväitteestä. Viesti, joka ilmestyi asiakkaiden puhelimiin 6. lokakuuta, alkaa raporttien mukaan sanoilla "Dear Asos DPO and IT, we have fully compromised the Snowflake instance." Pitääkö tämä paikkansa, on yhä vahvistamatta, mutta tapa, jolla viesti toimitettiin, on saanut tietoturva-asiantuntijat kiinnittämään huomiota.

Tässä on se, mitä tiedämme, mitä emme tiedä ja mitä ostajat voivat järkevästi tehdä sillä välin.

Mitä ASOS-asiakkaat vastaanottivat ja mikä on vahvistettu

Asiakkaat, joilla oli ASOS-mobiilisovellus asennettuna, vastaanottivat push-ilmoituksen, joka vaikutti viestiltä yritykselle eikä ostajille. Useiden medioiden raporttien mukaan siinä väitettiin jälleenmyyjän tietojen olevan "fully compromised" ja uhattiin vuotaa arkaluonteisia tietoja. Varhaisissa uutisissa huomautettiin myös, että ASOS:n verkkosivusto ja sovellus pysyivät verkossa viestin lähettämisen jälkeen.

Suunnilleen tähän vahvistetut tosiasiat päättyvät. Raportit kuvailevat väitettä asiakastietojen varastamisesta vahvistamattomaksi, eikä väitettä siitä, että hyökkääjät pääsivät käsiksi ASOS:n Snowflake-ympäristöön, ole vahvistettu riippumattomasti tarkastelemissamme raporteissa. Jotkin mediat raportoivat myös, että ASOS:n osakkeet laskivat jyrkästi viestin ilmestymisen jälkeen, joskin luvut vaihtelevat raporttien välillä, joten suhtaudu kaikkiin tiettyihin prosenttilukuihin varoen.

Lyhyesti: viesti lähetettiin, se tavoitti asiakkaat virallisen sovelluksen kautta, ja taustalla olevia väitteitä arvioidaan yhä.

Miksi Snowflake-väite ja push-ilmoitus herättävät huolta

Kaksi yksityiskohtaa tekee tästä tarinasta enemmän kuin tavallisen tietomurtohuhun.

Ensimmäinen on Snowflake itse. Se on suuri pilvidata-alusta, jota käytetään tietojen tallentamiseen ja analysointiin, ja jälleenmyyjät säilyttävät tyypillisesti arkaluonteisia asiakastietoja sen kaltaisissa järjestelmissä. Jos hyökkääjät todella olisivat päässeet käsiksi organisaation Snowflake-instanssiin, se voisi tarkoittaa pääsyä suureen määrään asiakastietoja. Sana "jos" on tässä tärkeä, koska väitettä ei ole vahvistettu.

Toinen on toimitusmenetelmä. ASOS-sovelluksen kautta lähetetty push-ilmoitus viittaa siihen, että hyökkääjät ovat saattaneet päästä käsiksi järjestelmiin, jotka ohjaavat mobiilisovelluksen viestintää, eivätkä vain tietokantaan. Raporteissa lainatut analyytikot kuvailevat viestiä selvänä julkisena kiristyksenä: sen sijaan, että olisi hiljaa vaadittu maksua, lähettäjä käytti yrityksen omaa kanavaa painostaakseen sitä asiakkaidensa edessä.

On syytä erottaa kaksi mahdollisuutta, jotka on helppo sekoittaa keskenään. Vaarantunut ilmoitusjärjestelmä ja vaarantunut asiakastietokanta ovat eri tapauksia, joilla on erilaiset seuraukset. Toinen ei automaattisesti todista toista. Lähettäjä, joka pystyy työntämään viestin sovellukseen, ei välttämättä hallitse väittämiään tietoja. Kunnes ASOS tai riippumattomat tutkijat kertovat lisää, emme voi tietää, mikä skenaario pätee, tai pätevätkö molemmat.

Tämä kiristyspaineen malli ilman selvää teknistä tietomurtoa ei ole uusi. Tarkastelumme Revolutin tietojen kiristys murrossa osoittaa, miten yritys voi kohdata vakavan kriisin, vaikka tarina ei olisikaan klassinen hakkerointi.

Mitä tietoja voisi paljastua ja mikä on yhä vahvistamatta

Koska hyökkääjien väitteet ovat todistamattomia, kukaan tutkinnan ulkopuolinen ei voi sanoa, mitä tietoja, jos mitään, vietiin. Lähderaportti kertoo vain, että jälleenmyyjät säilyttävät tyypillisesti arkaluonteisia asiakastietoja Snowflakessa. Se ei luettele, mitä ASOS säilyttää siellä, emmekä me arvaa.

Sen sijaan voimme tarkastella, millaisia tietoja verkkokaupat yleensä hallussaan pitävät, jotta lukijat tietävät, mitä seurata:

  • Tilitiedot, kuten nimi, sähköpostiosoite ja puhelinnumero
  • Toimitusosoitteet ja tilaushistoria
  • Kaikki tiedot, jotka liittyvät tallennettuihin maksutapoihin tai markkinointiasetuksiin

Tämä on yleinen luettelo siitä, mistä ostajat voivat kohtuudella olla huolissaan, ei vahvistettu luettelo siitä, mitä paljastui. Kunnes ASOS julkaisee havaintonsa, rehellinen kanta on, että laajuus ja se, tapahtuiko varkautta lainkaan, ovat tuntemattomia.

Mitä tämä tarkoittaa sinulle

Jos asioit ASOS:lla, ei ole syytä paniikkiin, mutta on hyvä syy olla varovainen. Kiristystapaukset tuottavat usein jatkohuijauksia. Vaikka tietoväite osoittautuisi liioitelluksi, rikolliset tietävät asiakkaiden olevan huolissaan ja saattavat lähettää väärennettyjä sähköposteja tai tekstiviestejä ASOS:n, pankin tai toimituspalvelun nimissä.

Push-ilmoitus itsessään on myös muistutus siitä, että luotetussa sovelluksessa näkyvä ilmoitus ei ole todiste sisällön luotettavuudesta. Älä napauta linkkejä tai soita numeroihin, jotka sisältyvät odottamattomiin tapaukseen liittyviin viesteihin. Mene jälleenmyyjän viralliselle sivustolle tai sovellukseen suoraan ja etsi lausuntoja sieltä.

Toimenpiteet, joita ASOS-ostajat voivat tehdä nyt

  1. Vaihda ASOS-salasanasi ja tee siitä ainutlaatuinen. Jos käytät samaa muualla, vaihda se myös niillä tileillä.
  2. Ota kaksivaiheinen tunnistautuminen käyttöön kaikkialla, missä sitä tarjotaan: ASOS-tililläsi, sähköpostissasi ja maksusovelluksissasi.
  3. Seuraa pankki- ja korttitiliotteitasi tuntemattomien veloitusten varalta ja ilmoita epäilyttävistä tapahtumista palveluntarjoajallesi viipymättä.
  4. Suhtaudu odottamattomiin viesteihin epäluuloisesti. Ole varovainen sähköpostien, tekstiviestien tai puheluiden suhteen, joissa mainitaan ASOS, hyvitykset, tiliongelmat tai tietomurtoväite.
  5. Tarkista viralliset kanavat ASOS:n päivityksiä varten sen sijaan, että luottaisit sosiaalisessa mediassa jaettuihin kuvakaappauksiin.
  6. Käy läpi sovelluksen ilmoitusoikeudet ja poista sovellukset, joita et enää käytä.

Yhteenveto

ASOS Snowflake -tietomurtoväite on yhä väite. Uhkaava viesti todella tavoitti sovelluksen käyttäjät, ja jälleenmyyjän reaktio sekä mahdolliset riippumattomat havainnot ratkaisevat, kuinka vakavaksi tämä osoittautuu. Sillä välin viisain liike on tiukentaa tilisi turvallisuutta ja pysyä valppaana tietojenkalastelun varalta.

Saadaksesi tarkemman vertailun siitä, miten kiristysohjautuvat tapaukset voivat kehittyä ilman perinteistä murtautumista, lue raporttimme Revolutin kiristystapauksesta, ja käytä sitten muutama minuutti tänään salasanojesi tarkistamiseen, kaksivaiheisen tunnistautumisen käyttöönottoon ja viimeaikaisen tilitoimintasi tarkistamiseen.