Napadači koji su navodno poslali poruku iznude putem vlastitih obavijesti ASOS aplikacije pretvorili su poznati maloprodajni kanal u alat za pritisak. Izvještaj taj potez opisuje kao agresivnu taktiku osmišljenu da stvori trenutačni javni pritisak. Iznuda putem push obavijesti ASOS aplikacije značajna je manje zbog tehničke sofisticiranosti, a više zbog toga gdje je poruka završila: izravno na telefonima korisnika, pod imenom samog brenda.
Što je uključivala iznuda putem push obavijesti ASOS aplikacije
Izvor je kratak. Navodi da su napadači iskoristili aplikaciju kompanije kako bi dostavili poruku iznude, a analitičar citiran u izvještaju taj pristup nazvao je "psihološkim ratovanjem". Izvještaj, u materijalima koji su nam dostupni, ne objašnjava kako su napadači stekli mogućnost slanja obavijesti, koliko je ljudi primilo obavijest ni koji su podaci možda ukradeni. Nećemo nagađati o tim detaljima.
Ono što je jasno jest namjera. Push obavijest pojavljuje se na zaključanom zaslonu bez da korisnik bilo što otvori. Slanjem poruke iznude na taj način, napadači su preskočili uobičajeni put privatnog pregovaranja s kompanijom i umjesto toga stavili pritisak pred korisnike i, potencijalno, širu javnost.
Zašto pouzdani kanali obavijesti čine iznudu učinkovitijom
Većina ljudi naučila je biti oprezna prema nepoznatim e-porukama i tekstualnim porukama. Manje njih primjenjuje istu sumnjičavost na obavijest iz aplikacije koju su sami instalirali. Upravo to povjerenje čini ovu taktiku učinkovitom.
Postoji nekoliko razloga zašto poruka putem službene aplikacije može biti uvjerljivija od one anonimnog pošiljatelja:
- Izgleda autentično. Obavijest nosi ime i ikonu aplikacije, pa primatelji mogu pretpostaviti da je legitimna.
- Trenutačna je. Push upozorenja stižu u stvarnom vremenu i zahtijevaju pozornost.
- Stvara javni pritisak. Ako korisnici vide prijetnju, kompanija se suočava s pitanjima koja ne može lako odbaciti, a to je poluga koju iznuđivači žele.
To se uklapa u širi obrazac napadača koji traže načine da povećaju ulog na žrtve. Naše ranije izvješće o tome kako ransomware bande sada koriste AI za jači pritisak na žrtve opisuje kako se iznuda sve više usredotočuje na prisiljavanje na plaćanje putem pritiska, a ne samo na tehnički prekid. Incident s ASOS-om, kako je izviješteno, još je jedan primjer takvog načina razmišljanja.
Što incident govori o sigurnosti aplikacija i pozadinskih sustava
Push obavijest ne dolazi samo od aplikacije na vašem telefonu koja djeluje sama. Obavijesti se obično šalju iz pozadinskih sustava kompanije ili iz usluge razmjene poruka povezane s njima. Ako napadači mogu poslati poruku tim kanalom, to sugerira da su dosegnuli neki dio infrastrukture koji kontrolira komunikaciju s korisnicima. Izvještaj ne navodi koji dio, i bilo bi pogrešno pretpostaviti.
Ono što ovaj slučaj ističe jest da alati za komunikaciju s korisnicima zaslužuju istu zaštitu kao baze podataka i platni sustavi. Organizacije mogu smanjiti rizik ograničavanjem toga tko i što može slati obavijesti, zaštitom povezanih računa i ključeva te praćenjem neobičnih odlaznih poruka. To su općenito dobre prakse, a ne nalazi specifično o ASOS-u.
Također pokazuje da iznuda nije ograničena na šifriranje datoteka. Naše izvješće o Medusa ransomware trostrukom pristupu iznude pokazuje kako grupe slažu više točaka pritiska na žrtve. Izravno dosezanje korisnika još je jedan sloj.
Što to znači za vas: upravljanje dozvolama i prepoznavanje signala iznude
Ako imate instaliranu ASOS aplikaciju ili bilo koju maloprodajnu aplikaciju, nema potrebe za panikom. No ovo je dobar trenutak da pogledate koliko pristupa vaše aplikacije imaju vašoj pozornosti.
Pregledajte dozvole za obavijesti. I na iOS-u i na Androidu možete otvoriti postavke i vidjeti koje aplikacije smiju slati upozorenja. Isključite obavijesti za aplikacije kod kojih ih ne trebate ili ih ograničite na određene kategorije kao što su ažuriranja narudžbi.
Neočekivane prijetnje tretirajte kao sumnjive. Poruka koja vam prijeti, zahtijeva novac ili tvrdi da će vaši podaci biti objavljeni crvena je zastava, čak i ako se pojavi unutar aplikacije kojoj vjerujete. Ne odgovarajte, ne plaćajte i ne klikajte nikakve poveznice koje sadrži.
Provjerite putem drugog kanala. Ako se obavijest čini alarmantnom, provjerite službenu web-stranicu kompanije ili njezine verificirane društvene račune za izjave. Ne oslanjajte se samo na ono što obavijest govori.
Držite aplikaciju ažurnom i provjerite svoje račune. Instalirajte ažuriranja iz službene trgovine aplikacija. Budući da izvještaj ne potvrđuje koji su podaci bili uključeni, razumno je koristiti jedinstvenu lozinku za svaki maloprodajni račun i paziti na neobičnu aktivnost ili naknadne phishing poruke.
Prepoznajte manipulaciju. Prijetnje osmišljene da vas natjeraju na brzo djelovanje klasično su socijalno inženjerstvo, koje se oslanja na ljudsku psihologiju, a ne na tehničke nedostatke. Usporavanje je najučinkovitija obrana.
Ključni zaključci
Iznuda putem push obavijesti ASOS aplikacije, kako je izviješteno, pokazuje kako se pouzdan kanal može prenamijeniti za primjenu pritiska u velikom opsegu. Detalji su i dalje ograničeni, pa je najkorisniji odgovor praktičan:
- Pregledajte koje vam aplikacije mogu slati obavijesti i isključite one koje ne trebate.
- Svaku neočekivanu, prijeteću poruku tretirajte kao moguće socijalno inženjerstvo, čak i kada dolazi iz poznate aplikacije.
- Provjerite tvrdnje putem službenih kanala kompanije prije nego što reagirate.
- Koristite jedinstvene lozinke i ostanite na oprezu zbog naknadnih prijevara.
Za više o tome kako napadači koriste pritisak da prisile na plaćanje, pročitajte naše izvješće o taktikama pritiska ransomwarea i odvojite nekoliko minuta danas da pregledate svoje postavke obavijesti.




