Korisnici britanskog internetskog trgovca ASOS-a otvorili su svoje telefone i zatekli neobičnu poruku: upozorenje 'ASOS HACKED', dostavljeno putem vlastite mobilne aplikacije tvrtke. Push obavijest o ASOS-ovom kršenju podataka navodno je pokušaj iznude, a imena i podaci za kontakt mogli bi biti izloženi. Evo što znamo, zašto ova taktika funkcionira i što možete učiniti prije nego što stignu daljnje prijevare.
Što je pisalo u ASOS-ovoj 'HACKED' push obavijesti i što bi moglo biti izloženo
Prema dostupnim izvješćima, iznudnici su putem trgovčeve aplikacije poslali upozorenje 'ASOS HACKED'. Čini se da je poruka bila javni zahtjev, poslan izravno na telefone korisnika, a ne tvrtki privatno. Naša povezana reportaža o tome kako su ASOS-ove dionice pale nakon što je push obavijest o otkupnini pogodila korisnike aplikacije bavi se tržišnom reakcijom.
Podaci koji bi mogli biti izloženi uključuju imena korisnika i podatke za kontakt. Izvor ne navodi točno koliko je osoba pogođeno ni koja su polja točno uzeta, i nećemo nagađati. Situaciju treba tretirati kao promjenjivu: detalji se mogu mijenjati kako tvrtka i istražitelji saznaju više.
Ključna poanta za čitatelje je praktična. Čak i ako su izloženi podaci ograničeni na imena i podatke za kontakt, to je dovoljno za uvjerljive prijevare.
Zašto je push obavijest iz aplikacije kojoj se vjeruje moćna poluga za phishing
Većina ljudi naučila je biti oprezna prema neobičnim e-porukama i tekstualnim porukama. Manje ih je obučeno da posumnjaju u obavijest koja se pojavljuje na zaključanom zaslonu pod vlastitom ikonom brenda. Upravo to ovaj incident čini značajnim.
Push upozorenje stiže putem kanala koji je korisnik već odobrio. Nosi ime i logo trgovca i ne prolazi kroz spam filtar kao što bi e-pošta. Ako napadači mogu slati poruke tim kanalom, posuđuju povjerenje koje je brend izgradio sa svojim korisnicima.
Postoji nekoliko razloga zašto je to važno izvan ovog pojedinačnog događaja:
- Podrazumijevana autentičnost. Korisnici razumno pretpostavljaju da poruka iz aplikacije dolazi od tvrtke.
- Hitnost. Kratko, alarmantno upozorenje tjera ljude na brzu reakciju, što je cilj većine socijalnog inženjeringa.
- Potencijal za daljnje napade. Kad napadači jednom imaju imena i podatke za kontakt, mogu upariti stvarno upozorenje s e-porukama ili tekstualnim porukama koje izgledaju kao službeni odgovor.
Posljednja točka je ona za koju se treba pripremiti. Samo upozorenje je taktika pritiska, ali trajni rizik za pojedince je phishing koji obično slijedi nakon izlaganja podataka.
Kako razlikovati pravu obavijest o kršenju podataka od phishing nastavka
Nakon ovakvog incidenta, stvarne komunikacije tvrtke i prijevarne poruke često će stići u istom tjednu. Neke navike pomažu vam da ih razlikujete.
Ne djelujte na temelju same poruke. Ako vas e-pošta, tekstualna poruka ili obavijest traži da se prijavite, potvrdite podatke ili nešto platite, nemojte koristiti poveznicu ni broj koji sadrži. Otvorite službenu aplikaciju ili sami upišite adresu trgovca u preglednik.
Budite oprezni prema hitnosti i prijetnjama. Prave obavijesti objašnjavaju što se dogodilo i što možete učiniti. Poruke koje zahtijevaju trenutnu akciju, prijete zatvaranjem računa ili obećavaju povrat novca za brzi klik zaslužuju sumnju.
Provjerite kako vam se poruka obraća. Napadači koji imaju vaše ime mogu ga koristiti da zvuče osobno. Točno ime nije dokaz da je poruka legitimna.
Pazite na zahtjeve za osjetljivim podacima. Trgovac ne bi trebao tražiti vašu punu lozinku, jednokratni kod ni podatke o kartici kao odgovor na kršenje podataka.
Zapamtite da samo upozorenje nije smjernica. Neočekivano push upozorenje, čak i ono koje se pojavljuje u pravoj aplikaciji, ne treba tretirati kao uputu da kliknete ili nazovete bilo što što sadrži. Pričekajte potvrđene smjernice putem službene web stranice ili aplikacije tvrtke.
Što to znači za vas
Ako imate ASOS račun, pretpostavite da bi vaše ime i podaci za kontakt mogli biti u opticaju i pripremite se za više neželjenih poruka. To ne znači da je vaš račun preuzet, a izvor ne navodi da su lozinke izložene. Ali razumne mjere opreza malo koštaju i smanjuju štetu ako se pojave dodatni detalji.
Ako ponovno koristite svoju ASOS lozinku bilo gdje drugdje, to je najveći neposredni rizik koji treba riješiti. Napadači obično isprobavaju poznate vjerodajnice na drugim stranicama, pa se jedna slaba karika može proširiti.
Koraci koje bi ASOS korisnici trebali poduzeti sada: lozinke, 2FA i praćenje
- Promijenite svoju ASOS lozinku. Koristite dugu, jedinstvenu lozinku koju ne koristite nigdje drugdje. Upravitelj lozinkama to olakšava.
- Uključite dvofaktorsku autentifikaciju gdje je dostupna na svom ASOS računu i na svom računu e-pošte, jer je e-pošta često ključ za resetiranje svega ostalog.
- Promijenite ponovno korištene lozinke. Ako ste istu lozinku koristili na drugim uslugama, ažurirajte i te.
- Pregledajte svoj račun. Provjerite spremljene adrese, načine plaćanja i nedavne narudžbe na bilo što nepoznato.
- Pratite izvode svoje banke i kartice. Odmah prijavite svom pružatelju usluga sve što ne prepoznajete.
- Tretirajte neočekivane poruke sa sumnjom. Izbrišite ili zanemarite e-poruke i tekstualne poruke koje spominju kršenje podataka i traže da djelujete. Umjesto toga idite izravno na službene kanale.
- Držite aplikaciju ažurnom i oslonite se na službene izjave trgovca za smjernice.
Zaključak
Push obavijest o ASOS-ovom kršenju podataka pokazuje kako se kanal kojem se vjeruje može okrenuti protiv ljudi koji se na njega oslanjaju. Najbolji odgovor je smiren i praktičan: promijenite svoju ASOS lozinku, omogućite dvofaktorsku autentifikaciju i tretirajte svaku neželjenu poruku o kršenju podataka sa sumnjom dok je sami ne provjerite. Za najnovije razvoje pratite našu povezanu reportažu o ASOS-ovoj push obavijesti o otkupnini i njezinom tržišnom utjecaju.




