Des attaquants qui auraient diffusé un message d'extorsion via les propres notifications de l'application ASOS ont transformé un canal de vente au détail familier en un outil de pression. Les rapports décrivent cette action comme une tactique agressive visant à créer une pression publique immédiate. L'extorsion par notification push de l'application ASOS est remarquable moins pour sa sophistication technique que pour l'endroit où le message a atterri : directement sur les téléphones des clients, sous le nom de la marque elle-même.

Ce que impliquait l'extorsion par notification push de l'application ASOS

Les sources rapportant l'incident sont brèves. Elles indiquent que les attaquants ont utilisé l'application de l'entreprise pour diffuser un message d'extorsion, et un analyste cité dans la couverture a qualifié cette approche de « guerre psychologique ». Les rapports ne précisent pas, dans les éléments dont nous disposons, comment les attaquants ont obtenu la capacité d'envoyer la notification, combien de personnes l'ont reçue, ni quelles données ont pu être dérobées. Nous ne allons pas spéculer sur ces détails.

Ce qui est clair, c'est l'intention. Une notification push apparaît sur un écran verrouillé sans que l'utilisateur n'ouvre quoi que ce soit. En envoyant le message d'extorsion de cette manière, les attaquants ont contourné la voie habituelle de la négociation privée avec l'entreprise et ont plutôt placé la pression devant les clients et, potentiellement, le grand public.

Pourquoi les canaux de notification de confiance rendent l'extorsion plus efficace

La plupart des gens ont appris à se méfier des e-mails et SMS étranges. Moins nombreux sont ceux qui appliquent la même suspicion à une notification provenant d'une application qu'ils ont eux-mêmes installée. C'est cette confiance qui rend cette tactique efficace.

Il y a plusieurs raisons pour lesquelles un message transmis via une application officielle peut être plus convaincant qu'un message provenant d'un expéditeur anonyme :

  • Il semble authentique. La notification porte le nom et l'icône de l'application, de sorte que les destinataires peuvent supposer qu'elle est légitime.
  • Il est immédiat. Les alertes push arrivent en temps réel et exigent l'attention.
  • Il crée une pression publique. Si les clients voient une menace, l'entreprise fait face à des questions qu'elle ne peut pas facilement esquiver, ce qui est le levier que recherchent les extorqueurs.

Cela s'inscrit dans un schéma plus large d'attaquants cherchant des moyens d'augmenter les enjeux pour leurs victimes. Notre précédente couverture de la façon dont les gangs de rançongiciels utilisent désormais l'IA pour mettre davantage de pression sur les victimes décrit comment l'extorsion s'est de plus en plus concentrée sur l'obtention du paiement par la pression, et non simplement par la perturbation technique. L'incident ASOS, tel que rapporté, est un autre exemple de cet état d'esprit.

Ce que l'incident suggère sur la sécurité des applications et des backends

Une notification push ne provient pas de l'application sur votre téléphone agissant seule. Les notifications sont généralement envoyées depuis les systèmes backend d'une entreprise ou depuis un service de messagerie qui leur est connecté. Si des attaquants peuvent envoyer un message via ce canal, cela suggère qu'ils ont atteint une partie de l'infrastructure qui contrôle les communications clients. Les rapports ne précisent pas quelle partie, et il serait erroné de le supposer.

Ce que le cas met en évidence, c'est que les outils de messagerie destinés aux clients méritent la même protection que les bases de données et les systèmes de paiement. Les organisations peuvent réduire le risque en limitant qui et ce qui peut envoyer des notifications, en protégeant les comptes et clés associés, et en surveillant les messages sortants inhabituels. Ce sont des bonnes pratiques générales plutôt que des conclusions spécifiques à ASOS.

Cela montre aussi que l'extorsion ne se limite pas au chiffrement de fichiers. Notre rapport sur l'approche de triple extorsion du rançongiciel Medusa montre comment des groupes superposent plusieurs points de pression sur les victimes. Atteindre directement les clients est une couche supplémentaire.

Ce que cela signifie pour vous : gérer les autorisations et repérer les signaux d'extorsion

Si vous avez l'application ASOS, ou toute application de vente au détail, installée, il n'y a pas lieu de paniquer. Mais c'est le bon moment pour examiner dans quelle mesure vos applications ont accès à votre attention.

Examinez les autorisations de notification. Sur iOS comme sur Android, vous pouvez ouvrir vos paramètres et voir quelles applications sont autorisées à envoyer des alertes. Désactivez les notifications pour les applications où vous n'en avez pas besoin, ou limitez-les à des catégories spécifiques telles que les mises à jour de commande.

Traitez les menaces inattendues comme suspectes. Un message qui vous menace, exige de l'argent ou affirme que vos données seront exposées est un signal d'alarme, même s'il apparaît dans une application que vous utilisez. Ne répondez pas, ne payez pas et ne cliquez sur aucun lien qu'il contient.

Vérifiez par un canal séparé. Si une notification semble alarmante, consultez le site officiel de l'entreprise ou ses comptes sociaux vérifiés pour des déclarations. Ne vous fiez pas uniquement à ce que dit la notification.

Maintenez l'application à jour et vérifiez vos comptes. Installez les mises à jour depuis la boutique d'applications officielle. Comme les rapports ne confirment pas quelles données étaient concernées, il est judicieux d'utiliser un mot de passe unique pour chaque compte de vente au détail et de surveiller toute activité inhabituelle ou message d'hameçonnage ultérieur.

Reconnaissez la manipulation. Les menaces conçues pour vous faire agir rapidement sont un classique de l'ingénierie sociale, qui repose sur la psychologie humaine plutôt que sur des failles techniques. Ralentir est la défense la plus efficace.

Points clés à retenir

L'extorsion par notification push de l'application ASOS, telle que rapportée, montre comment un canal de confiance peut être détourné pour exercer une pression à grande échelle. Les détails restent limités, de sorte que la réponse la plus utile est pratique :

  1. Vérifiez quelles applications peuvent vous envoyer des notifications et désactivez celles dont vous n'avez pas besoin.
  2. Traitez tout message menaçant inattendu comme une possible ingénierie sociale, même lorsqu'il provient d'une application familière.
  3. Vérifiez les affirmations via les canaux officiels de l'entreprise avant de réagir.
  4. Utilisez des mots de passe uniques et restez vigilant face aux arnaques de suivi.

Pour en savoir plus sur la façon dont les attaquants utilisent la pression pour forcer le paiement, lisez notre couverture des tactiques de pression des rançongiciels, et prenez quelques minutes aujourd'hui pour auditer vos paramètres de notification.