A brit online kiskereskedő, az ASOS vásárlói szokatlan üzenetet találtak a telefonjukon: egy „ASOS HACKED” figyelmeztetést, amelyet magán a cég mobilalkalmazásán keresztül küldtek. Az ASOS adatszivárgásról szóló push-értesítés állítólag zsarolási kísérlet, és nevek, valamint kapcsolattartási adatok kerülhettek nyilvánosságra. Íme, amit tudunk, hogy miért működik ez a taktika, és mit tehet, mielőtt bármilyen utólagos csalás megérkezik.

Mit mondott az ASOS „HACKED” push-értesítés, és mi kerülhetett nyilvánosságra

A rendelkezésre álló beszámolók szerint a zsarolók egy „ASOS HACKED” figyelmeztetést küldtek ki a kiskereskedő alkalmazásán keresztül. Az üzenet láthatóan nyilvános követelés volt, amelyet egyenesen a vásárlók telefonjaira küldtek, nem pedig privát módon a cégnek. Kapcsolódó tudósításunkban, amely arról szól, hogy az ASOS részvényei estek, miután a váltságdíjról szóló push-értesítés elérte az alkalmazás felhasználóit, a piaci reakciót vizsgáljuk.

A nyilvánosságra kerülhetett információk közé tartoznak a vásárlók nevei és kapcsolattartási adatai. A forrás nem mondja meg pontosan, hogy hány embert érint a dolog, vagy hogy pontosan mely mezőket szerezték meg, és mi nem fogunk találgatni. Tekintse a helyzetet változékonynak: a részletek változhatnak, ahogy a cég és a nyomozók többet megtudnak.

A lényeg az olvasók számára gyakorlati. Még ha a nyilvánosságra került adatok csupán nevekre és kapcsolattartási adatokra korlátozódnak is, ez elegendő meggyőző csalásokhoz.

Miért hatékony adathalászati eszköz egy megbízható alkalmazásból érkező push-értesítés

A legtöbb ember megtanulta, hogy óvakodjon a furcsa e-mailektől és szöveges üzenetektől. Kevesebben vannak felkészítve arra, hogy kételkedjenek egy értesítésben, amely egy márka saját alkalmazásikonja alatt jelenik meg a zárolási képernyőn. Ez teszi figyelemreméltóvá ezt az esetet.

A push-értesítés egy olyan csatornán érkezik, amelyet a felhasználó már jóváhagyott. Viseli a kiskereskedő nevét és logóját, és nem halad át spamszűrőn, ahogyan egy e-mail tenné. Ha a támadók üzeneteket tudnak küldeni ezen a csatornán keresztül, kölcsönveszik azt a bizalmat, amelyet a márka a vásárlóiban kiépített.

Több oka is van annak, hogy ez túlmutat ezen az egyetlen eseményen:

  • Vélt hitelesség. A felhasználók joggal feltételezik, hogy az alkalmazáson belülről érkező üzenet a cégtől származik.
  • Sürgetés. Egy rövid, riasztó értesítés arra készteti az embereket, hogy gyorsan reagáljanak, ami a legtöbb társadalmi manipuláció célja.
  • Utólagos lehetőségek. Miután a támadók megszerezték a neveket és kapcsolattartási adatokat, egy valódi értesítést párosíthatnak olyan e-mailekkel vagy szöveges üzenetekkel, amelyek hivatalos válasznak tűnnek.

Az utolsó pont az, amire fel kell készülni. Maga az értesítés nyomásgyakorlási taktika, de az egyének számára a tartós kockázatot az adathalászat jelenti, amely általában egy adatszivárgást követ.

Hogyan lehet megkülönböztetni egy valódi szivárgási értesítést az adathalász utóüzenettől

Egy ilyen esemény után a valódi vállalati kommunikáció és a csaló üzenetek gyakran ugyanabban a héten érkeznek. Néhány szokás segít eligazodni.

Ne cselekedjen magából az üzenetből kiindulva. Ha egy e-mail, szöveges üzenet vagy értesítés arra kéri, hogy jelentkezzen be, erősítse meg adatait vagy fizessen bármit, ne használja a benne található linket vagy telefonszámot. Nyissa meg a hivatalos alkalmazást, vagy írja be a kiskereskedő címét saját maga a böngészőjébe.

Óvakodjon a sürgetéstől és a fenyegetésektől. A valódi értesítések elmagyarázzák, mi történt, és mit tehet. Az olyan üzenetek, amelyek azonnali cselekvést követelnek, fiókbezárással fenyegetőznek, vagy visszatérítést ígérnek egy gyors kattintásért, gyanúsak.

Ellenőrizze, hogyan szólítja meg az üzenet. A támadók, akik ismerik a nevét, személyesebbnek tűnhetnek tőle. Egy helyes név nem bizonyíték arra, hogy az üzenet valódi.

Figyeljen az érzékeny adatokra vonatkozó kérésekre. Egy kiskereskedőnek nem szabad a teljes jelszavát, egyszeri kódját vagy kártyaadatait kérnie egy adatszivárgásra válaszul.

Ne feledje, hogy maga az értesítés nem útmutató. Egy váratlan push-értesítést, még ha a valódi alkalmazásban jelenik is meg, nem szabad úgy kezelni, mint utasítást arra, hogy kattintson vagy hívjon bármit, amit tartalmaz. Várja meg a megerősített útmutatást a cég hivatalos weboldalán vagy alkalmazásán keresztül.

Mit jelent ez Önnek

Ha van ASOS-fiókja, feltételezze, hogy a neve és kapcsolattartási adatai forgalomban lehetnek, és számítson további kéretlen üzenetekre. Ez nem jelenti azt, hogy a fiókját átvették volna, és a forrás nem mondja, hogy a jelszavak nyilvánosságra kerültek volna. De az ésszerű óvintézkedések kevésbe kerülnek, és csökkentik a kárt, ha további részletek kerülnek elő.

Ha az ASOS-jelszavát bárhol máshol is használja, az a legnagyobb azonnali kockázat, amelyet orvosolni kell. A támadók gyakran ismert hitelesítő adatokat próbálnak ki más oldalakon, így egy gyenge láncszem terjedhet.

Az ASOS-vásárlók által most megteendő lépések: jelszavak, 2FA és megfigyelés

  1. Változtassa meg az ASOS-jelszavát. Használjon hosszú, egyedi jelszót, amelyet máshol nem használ. Egy jelszókezelő megkönnyíti ezt.
  2. Kapcsolja be a kétfaktoros hitelesítést, ahol elérhető az ASOS-fiókján és az e-mail-fiókján, mivel az e-mail gyakran kulcs minden más visszaállításához.
  3. Változtassa meg az újrahasznált jelszavakat. Ha ugyanazt a jelszót használta más szolgáltatásokon, azokat is frissítse.
  4. Nézze át a fiókját. Ellenőrizze a mentett címeket, fizetési módokat és a legutóbbi rendeléseket, hogy talál-e bármi ismeretlent.
  5. Figyelje a banki és kártyakivonatait. Jelentse a fel nem ismert tételeket haladéktalanul a szolgáltatójának.
  6. Kezelje gyanakvással a váratlan üzeneteket. Törölje vagy hagyja figyelmen kívül azokat az e-maileket és szöveges üzeneteket, amelyek az adatszivárgásra hivatkoznak és cselekvésre kérnek. Forduljon közvetlenül a hivatalos csatornákhoz.
  7. Tartsa naprakészen az alkalmazását, és az útmutatásért támaszkodjon a kiskereskedő hivatalos nyilatkozataira.

A tanulság

Az ASOS adatszivárgásról szóló push-értesítés megmutatja, hogyan lehet egy megbízható csatornát azok ellen fordítani, akik rá támaszkodnak. A legjobb válasz nyugodt és gyakorlatias: változtassa meg az ASOS-jelszavát, kapcsolja be a kétfaktoros hitelesítést, és kezeljen minden kéretlen szivárgási üzenetet gyanakvással, amíg saját maga nem ellenőrizte. A legfrissebb fejleményekért kövesse kapcsolódó tudósításunkat az ASOS váltságdíjról szóló push-értesítéséről és annak piaci hatásáról.