A támadók, akik állítólag az ASOS saját alkalmazásértesítésein keresztül küldtek zsaroló üzenetet, egy ismerős kiskereskedelmi csatornát alakítottak nyomásgyakorló eszközzé. A beszámoló a lépést agresszív taktikaként írja le, amely azonnali nyilvános nyomás kialakítására irányul. Az ASOS alkalmazás push értesítés zsarolás kevésbé a technikai kifinomultsága miatt figyelemre méltó, hanem inkább amiatt, hogy hová került az üzenet: közvetlenül a vásárlók telefonjaira, a márka saját neve alatt.

Mit foglalt magában az ASOS alkalmazás push értesítés zsarolás

A forrásbeszámoló rövid. Azt állítja, hogy a támadók a cég alkalmazását használták egy zsaroló üzenet kézbesítésére, és a tudósításban idézett elemző a megközelítést „pszichológiai hadviselésnek" nevezte. A beszámoló a rendelkezésünkre álló anyagban nem fejti ki, hogyan szerezték meg a támadók a képességet az értesítés elküldésére, hány ember kapta meg azt, vagy milyen adatokat vehettek el. Nem fogunk találgatni ezekkel a részletekkel kapcsolatban.

Ami világos, az a szándék. A push értesítés megjelenik a zárolási képernyőn anélkül, hogy a felhasználó bármit megnyitna. Azzal, hogy a zsaroló üzenetet így küldték el, a támadók kihagyták a szokásos utat, a céggel folytatott privát tárgyalásokat, és inkább a vásárlók, és potenciálisan a szélesebb nyilvánosság elé vitték a nyomást.

Miért teszik hatékonyabbá a zsarolást a megbízható értesítési csatornák

A legtöbb ember megtanulta, hogy óvakodjon az idegen e-mailektől és szöveges üzenetektől. Kevesebben alkalmazzák ugyanezt a gyanakvást egy olyan alkalmazás értesítésére, amelyet maguk telepítettek. Ez a bizalom teszi hatékonnyá ezt a taktikát.

Több oka is van annak, hogy egy hivatalos alkalmazáson keresztül küldött üzenet meggyőzőbb lehet, mint egy névtelen feladótól érkező:

  • Hitelesnek tűnik. Az értesítés viseli az alkalmazás nevét és ikonját, így a címzettek azt feltételezhetik, hogy az legitim.
  • Azonnali. A push riasztások valós időben érkeznek és figyelmet követelnek.
  • Nyilvános nyomást kelt. Ha a vásárlók fenyegetést látnak, a cég olyan kérdésekkel szembesül, amelyeket nem tud könnyen elhárítani, és éppen ez az a tőkeáttétel, amelyet a zsarolók akarnak.

Ez egy szélesebb mintába illeszkedik, amelyben a támadók módokat keresnek a tétek növelésére az áldozatokkal szemben. Korábbi tudósításunk arról, hogy a zsarolószoftver-bandák mostantól AI-t használnak, hogy keményebben nyomást gyakoroljanak az áldozatokra, leírja, hogy a zsarolás egyre inkább a fizetés nyomásgyakorlással történő kikényszerítésére összpontosít, nem csupán technikai zavarokra. Az ASOS eset, ahogy beszámoltak róla, egy másik példa erre a gondolkodásmódra.

Mit sugall az eset az alkalmazás- és háttérrendszer-biztonságról

A push értesítés nem a telefonodban lévő alkalmazástól származik, amely egyedül cselekszik. Az értesítéseket általában egy cég háttérrendszereiből vagy egy azokhoz kapcsolt üzenetküldő szolgáltatásból küldik. Ha a támadók képesek üzenetet küldeni ezen a csatornán keresztül, az arra utal, hogy elértek valamely részét annak az infrastruktúrának, amely az ügyfélkommunikációt irányítja. A beszámoló nem mondja meg, melyik részt, és helytelen lenne feltételezni.

Amit viszont az eset rávilágít, az az, hogy az ügyfelekkel kapcsolatba kerülő üzenetküldő eszközök ugyanolyan védelmet érdemelnek, mint az adatbázisok és a fizetési rendszerek. A szervezetek csökkenthetik a kockázatot, ha korlátozzák, ki és mi küldhet értesítéseket, védik a kapcsolódó fiókokat és kulcsokat, valamint figyelik a szokatlan kimenő üzeneteket. Ezek általános jó gyakorlatok, nem pedig konkrétan az ASOS-ra vonatkozó megállapítások.

Az is látható belőle, hogy a zsarolás nem korlátozódik a fájlok titkosítására. Jelentésünk a Medusa zsarolószoftver hármas zsarolási megközelítéséről bemutatja, hogyan rétegeznek a csoportok több nyomáspontot az áldozatokra. A vásárlók közvetlen elérése egy újabb réteg.

Mit jelent ez számodra: Engedélyek kezelése és a zsarolás jeleinek felismerése

Ha telepítve van nálad az ASOS alkalmazás, vagy bármely kiskereskedelmi alkalmazás, nincs ok pánikra. De ez egy jó pillanat arra, hogy megnézzük, mennyi hozzáféréssel rendelkeznek az alkalmazásaid a figyelmedhez.

Tekintsd át az értesítési engedélyeket. Mind iOS-en, mind Androidon megnyithatod a beállításokat, és megnézheted, mely alkalmazások küldhetnek riasztásokat. Kapcsold ki az értesítéseket azoknál az alkalmazásoknál, ahol nincs rájuk szükséged, vagy korlátozd őket meghatározott kategóriákra, például a rendelésfrissítésekre.

Kezeld a váratlan fenyegetéseket gyanúsként. Az olyan üzenet, amely fenyeget, pénzt követel, vagy azt állítja, hogy az adataid nyilvánosságra kerülnek, vörös zászló, még akkor is, ha egy általad megbízhatónak tartott alkalmazáson belül jelenik meg. Ne válaszolj, ne fizess, és ne kattints a benne lévő linkekre.

Ellenőrizd egy külön csatornán keresztül. Ha egy értesítés riasztónak tűnik, nézd meg a cég hivatalos weboldalát vagy hitelesített közösségi fiókjait nyilatkozatokért. Ne támaszkodj csak arra, amit az értesítés mond.

Tartsd naprakészen az alkalmazást és ellenőrizd a fiókjaidat. Telepítsd a frissítéseket a hivatalos alkalmazásboltból. Mivel a beszámoló nem erősíti meg, milyen adatok voltak érintettek, ésszerű egyedi jelszót használni minden kiskereskedelmi fiókhoz, és figyelni a szokatlan tevékenységet vagy a nyomkövető adathalász üzeneteket.

Ismerd fel a manipulációt. A gyors cselekvésre késztető fenyegetések klasszikus szociális mérnöki módszerek, amelyek az emberi pszichológiára támaszkodnak, nem technikai hibákra. A lelassítás a leghatékonyabb védekezés.

Kulcsfontosságú tanulságok

Az ASOS alkalmazás push értesítés zsarolás, ahogy beszámoltak róla, megmutatja, hogyan lehet egy megbízható csatornát nagy léptékű nyomásgyakorlásra átalakítani. A részletek továbbra is korlátozottak, így a leghasznosabb válasz egy gyakorlati:

  1. Tekintsd át, mely alkalmazások küldhetnek neked értesítéseket, és kapcsold ki azokat, amelyekre nincs szükséged.
  2. Kezelj minden váratlan, fenyegető üzenetet lehetséges szociális mérnökként, még akkor is, ha egy ismerős alkalmazásból érkezik.
  3. Ellenőrizd az állításokat a cég hivatalos csatornáin keresztül, mielőtt reagálnál.
  4. Használj egyedi jelszavakat és maradj éber a nyomkövető csalásokkal szemben.

Ha többet szeretnél megtudni arról, hogyan használnak a támadók nyomásgyakorlást a fizetés kikényszerítésére, olvasd el a zsarolószoftver nyomásgyakorló taktikákról szóló tudósításunkat, és szánj ma néhány percet az értesítési beállításaid áttekintésére.