Prijetеća push obavijest poslana korisnicima ASOS aplikacije pokrenula je istragu o tvrdnji o kršenju podataka u ASOS Snowflakeu. Poruka, koja se pojavila na telefonima kupaca 6. listopada, navodno počinje rečenicom "Dear Asos DPO and IT, we have fully compromised the Snowflake instance." Je li to istina, ostaje nepotvrđeno, ali način na koji je poruka dostavljena natjerao je sigurnosne stručnjake da obrate pozornost.
Evo što znamo, što ne znamo i što kupci mogu razumno učiniti u međuvremenu.
Što su ASOS kupci primili i što je potvrđeno
Kupci koji su imali instaliranu ASOS mobilnu aplikaciju primili su push obavijest koja je zvučala kao poruka tvrtki, a ne kupcima. Prema izvještajima nekoliko medija, tvrdila je da su podaci trgovca "potpuno kompromitirani" i prijetila curenjem osjetljivih informacija. Rana izvješća također su zabilježila da su ASOS web stranica i aplikacija ostale online nakon što je poruka poslana.
Tu otprilike potvrđene činjenice prestaju. Izvješća opisuju tvrdnju da su podaci kupaca ukradeni kao nepotvrđenu, a tvrdnja da su napadači pristupili ASOS-ovom Snowflake okruženju nije neovisno potvrđena u izvješćima koja smo pregledali. Neki mediji također su izvijestili da su ASOS dionice oštro pale nakon što se poruka pojavila, iako se brojke razlikuju među izvješćima, pa svaki konkretni postotak treba uzeti s oprezom.
Ukratko: poruka je poslana, stigla je do kupaca putem službene aplikacije, a temeljne tvrdnje još se procjenjuju.
Zašto tvrdnja o Snowflakeu i push obavijest izazivaju zabrinutost
Dva detalja čine ovu priču više od obične glasine o kršenju podataka.
Prvi je sam Snowflake. To je velika cloud platforma za podatke koja se koristi za pohranu i analizu podataka, a trgovci na malo obično čuvaju osjetljive podatke kupaca u sličnim sustavima. Ako su napadači doista došli do Snowflake instance neke organizacije, to bi moglo značiti pristup velikoj količini zapisa o kupcima. Riječ "ako" ovdje je važna jer tvrdnja nije provjerena.
Drugi je način dostave. Push obavijest poslana putem ASOS aplikacije sugerira da su napadači možda došli do sustava koji kontroliraju razmjenu poruka mobilne aplikacije, a ne samo do baze podataka. Analitičari citirani u izvješćima opisuju poruku kao jasnu javnu iznudu: umjesto tihog zahtjeva za plaćanjem, pošiljatelj je iskoristio kanal same tvrtke kako bi izvršio pritisak na nju pred njezinim kupcima.
Vrijedi razdvojiti dvije mogućnosti koje je lako pomiješati. Kompromitirani sustav obavijesti i kompromitirana baza podataka kupaca različiti su incidenti s različitim posljedicama. Jedno automatski ne dokazuje drugo. Pošiljatelj koji može poslati poruku u aplikaciju ne mora nužno posjedovati podatke za koje tvrdi da ih ima. Dok ASOS ili neovisni istražitelji ne kažu više, ne možemo utvrditi koji scenarij vrijedi, ili vrijede li oba.
Ovaj obrazac iznudnog pritiska bez jasnog tehničkog proboja nije nov. Naš pregled slučaja Revolut iznuda podataka bez hakiranja pokazuje kako se tvrtka može suočiti s ozbiljnom krizom čak i kada priča nije klasično hakiranje.
Koji podaci bi mogli biti izloženi i što je još nepotvrđeno
Budući da su tvrdnje napadača nedokazane, nitko izvan istrage ne može reći koji su podaci, ako uopće jesu, uzeti. Izvorno izvješće samo kaže da trgovci na malo obično čuvaju osjetljive podatke kupaca u Snowflakeu. Ne navodi što ASOS tamo čuva i nećemo nagađati.
Ono što možemo učiniti jest razmotriti vrste informacija koje internetski trgovci općenito drže, kako bi čitatelji znali na što obratiti pozornost:
- Podatke o računu kao što su ime, adresa e-pošte i broj telefona
- Adrese dostave i povijest narudžbi
- Bilo kakve informacije povezane s pohranjenim načinima plaćanja ili marketinškim preferencijama
Ovo je opći popis onoga oko čega bi kupci mogli razumno brinuti, a ne potvrđeni popis onoga što je izloženo. Dok ASOS ne objavi nalaze, iskren stav je da su opseg i to je li uopće bilo kakve krađe nepoznati.
Što to znači za vas
Ako kupujete na ASOS-u, nema potrebe za panikom, ali postoji dobar razlog za oprez. Slučajevi iznude često proizvode naknadne prijevare. Čak i ako se tvrdnja o podacima pokaže pretjeranom, kriminalci znaju da su kupci zabrinuti i mogu slati lažne e-poruke ili poruke predstavljajući se kao ASOS, banka ili dostavna služba.
Sama push obavijest također je podsjetnik da obavijest koja se pojavi u pouzdanoj aplikaciji nije dokaz da je sadržaj pouzdan. Ne pritišćite poveznice niti zovite brojeve sadržane u neočekivanim porukama o incidentu. Idite izravno na službenu stranicu ili aplikaciju trgovca i potražite izjave tamo.
Koraci koje ASOS kupci mogu poduzeti sada
- Promijenite svoju ASOS lozinku i neka bude jedinstvena. Ako je koristite i drugdje, promijenite je i na tim računima.
- Uključite dvofaktorsku autentifikaciju gdje god je to ponuđeno, na svom ASOS računu, e-pošti i aplikacijama za plaćanje.
- Pratite izvatke svoje banke i kartice zbog nepoznatih troškova i odmah prijavite sve sumnjivo svom pružatelju usluga.
- S nepovjerenjem postupajte prema neočekivanim porukama. Budite oprezni s e-porukama, SMS-ovima ili pozivima koji spominju ASOS, povrate, probleme s računom ili tvrdnju o kršenju podataka.
- Provjerite službene kanale za ažuriranja od ASOS-a umjesto da se oslanjate na snimke zaslona podijeljene na društvenim mrežama.
- Pregledajte dopuštenja za obavijesti aplikacija i uklonite aplikacije koje više ne koristite.
Zaključak
ASOS Snowflake tvrdnja o kršenju podataka još je uvijek samo tvrdnja. Prijetеća poruka doista je stigla do korisnika aplikacije, a reakcija trgovca i eventualni neovisni nalazi odredit će koliko će se ovo pokazati ozbiljnim. U međuvremenu, pametan potez je pojačati sigurnost računa i ostati na oprezu zbog phishinga.
Za bližu usporedbu kako se incidenti potaknuti iznudom mogu razvijati bez tradicionalnog upada, pročitajte naš izvještaj o Revolut slučaju iznude, a zatim odvojite nekoliko minuta danas da pregledate svoje lozinke, omogućite dvofaktorsku autentifikaciju i provjerite nedavnu aktivnost na računu.




