Egy fenyegető push értesítés, amelyet az ASOS alkalmazás felhasználói kaptak, vizsgálatot indított el egy ASOS Snowflake adatszivárgási ügy kapcsán. Az október 6-án a vásárlók telefonjain megjelent üzenet állítólag azzal a sorral kezdődik, hogy „Dear Asos DPO and IT, we have fully compromised the Snowflake instance." Hogy ez igaz-e, még nem ellenőrzött, de az üzenet kézbesítésének módja miatt a biztonsági szakértők felfigyeltek rá.

Íme, amit tudunk, amit nem, és amit a vásárlók addig is ésszerűen tehetnek.

Mit kaptak az ASOS vásárlói, és mi az, ami megerősített

Azok a vásárlók, akiknek telepítve volt az ASOS mobilalkalmazása, egy push értesítést kaptak, amely inkább a cégnek szólt, mint a vásárlóknak. Több médium beszámolója szerint az üzenet azt állította, hogy a kiskereskedő adatai „teljesen kompromittálódtak", és azzal fenyegetőzött, hogy érzékeny információkat szivárogtat ki. A korai tudósítások azt is megjegyezték, hogy az ASOS weboldala és alkalmazása az üzenet elküldése után is elérhető maradt.

Körülbelül itt véget is érnek a megerősített tények. A beszámolók a vásárlói adatok ellopására vonatkozó állítást nem ellenőrzöttnek írják le, és azt az állítást, hogy a támadók hozzáfértek az ASOS Snowflake környezetéhez, az általunk áttekintett tudósításokban nem erősítették meg független forrásból. Egyes médiumok arról is beszámoltak, hogy az ASOS részvényei meredeken estek az üzenet megjelenése után, bár a számok eltérnek az egyes beszámolókban, ezért bármely konkrét százalékot óvatosan kezeljünk.

Röviden: üzenetet küldtek, az eljutott a vásárlókhoz a hivatalos alkalmazáson keresztül, és a mögöttes állításokat még vizsgálják.

Miért aggasztó egy Snowflake állítás és egy push értesítés

Két részlet teszi ezt a történetet többé, mint egy átlagos adatszivárgási pletyka.

Az első maga a Snowflake. Ez egy nagy felhőalapú adatplatform, amelyet adatok tárolására és elemzésére használnak, és a kiskereskedők jellemzően érzékeny vásárlói információkat tartanak az ehhez hasonló rendszerekben. Ha a támadók valóban elértek egy szervezet Snowflake környezetéhez, az hozzáférést jelenthet egy nagy mennyiségű vásárlói adathoz. Az „ha" szó itt fontos, mert az állítást nem ellenőrizték.

A második a kézbesítés módja. Az ASOS alkalmazáson keresztül küldött push értesítés arra utal, hogy a támadók esetleg elérték a mobilalkalmazás üzenetküldését vezérlő rendszereket, nem csupán egy adatbázist. A tudósításokban idézett elemzők az üzenetet nyílt nyilvános zsarolásként jellemzik: ahelyett, hogy csendben fizetést követeltek volna, a feladó a cég saját csatornáját használta arra, hogy nyomást gyakoroljon rá a vásárlói előtt.

Érdemes szétválasztani két lehetőséget, amelyek könnyen összemosódnak. Egy kompromittált értesítési rendszer és egy kompromittált vásárlói adatbázis két különböző incidens, különböző következményekkel. Az egyik nem bizonyítja automatikusan a másikat. Elképzelhető, hogy egy feladó, aki üzenetet tud küldeni egy alkalmazásba, nem feltétlenül birtokolja az állított adatokat. Amíg az ASOS vagy független vizsgálók többet nem mondanak, nem tudjuk megállapítani, melyik forgatókönyv érvényes, vagy hogy mindkettő-e.

Ez a fajta zsarolási nyomás egyértelmű technikai behatolás nélkül nem új jelenség. A Revolut adatzsarolási ügyről szóló elemzésünk megmutatja, hogyan nézhet szembe egy cég komoly válsággal akkor is, ha a történet nem klasszikus hackelés.

Milyen adatok kerülhettek ki, és mi az, ami még nem ellenőrzött

Mivel a támadók állításai nem bizonyítottak, a vizsgálaton kívül senki sem mondhatja meg, milyen adatokat vittek el, ha egyáltalán vittek. A forrásbeszámoló csak annyit mond, hogy a kiskereskedők jellemzően érzékeny vásárlói információkat tárolnak a Snowflake-ben. Nem sorolja fel, hogy az ASOS mit tart ott, és mi nem találgatunk.

Amit tehetünk, hogy átgondoljuk, milyen típusú információkat tárolnak általában az online kiskereskedők, hogy az olvasók tudják, mire figyeljenek:

  • Fiókadatok, például név, e-mail cím és telefonszám
  • Szállítási címek és rendelési előzmények
  • Bármilyen információ, amely a mentett fizetési módokhoz vagy marketingbeállításokhoz kapcsolódik

Ez egy általános lista arról, ami miatt a vásárlók ésszerűen aggódhatnak, nem pedig annak megerősített leltára, hogy mi került ki. Amíg az ASOS közzé nem teszi az eredményeket, az őszinte álláspont az, hogy a hatókör, és hogy történt-e egyáltalán lopás, ismeretlen.

Mit jelent ez számodra

Ha az ASOS-nál vásárolsz, nincs ok a pánikra, de jó ok van az óvatosságra. A zsarolási ügyek gyakran utólagos csalásokat szülnek. Még ha az adatokra vonatkozó állítás túlzónak bizonyul is, a bűnözők tudják, hogy a vásárlók aggódnak, és hamis e-maileket vagy üzeneteket küldhetnek, amelyekben ASOS-nak, banknak vagy futárszolgálatnak adják ki magukat.

Maga a push értesítés is emlékeztető arra, hogy egy megbízható alkalmazásban megjelenő riasztás nem bizonyítja, hogy a tartalom megbízható. Ne kattints a hivatkozásokra és ne hívd a telefonszámokat, amelyeket az incidensről szóló váratlan üzenetek tartalmaznak. Menj közvetlenül a kiskereskedő hivatalos oldalára vagy alkalmazásába, és ott keress nyilatkozatokat.

Lépések, amelyeket az ASOS vásárlói most megtehetnek

  1. Változtasd meg az ASOS jelszavadat, és legyen egyedi. Ha máshol is használod, azokon a fiókokon is változtasd meg.
  2. Kapcsold be a kétfaktoros hitelesítést, ahol csak kínálják: az ASOS fiókodon, az e-mailjeiden és a fizetési alkalmazásaidon.
  3. Figyeld a banki és kártyakivonataidat ismeretlen terhelésekért, és azonnal jelents minden gyanúsat a szolgáltatódnak.
  4. Kezeld gyanakvással a váratlan üzeneteket. Légy óvatos az olyan e-mailekkel, üzenetekkel vagy hívásokkal, amelyek az ASOS-t, visszatérítéseket, fiókproblémákat vagy az adatszivárgási állítást említik.
  5. Ellenőrizd a hivatalos csatornákat az ASOS frissítéseiért, ahelyett hogy a közösségi médiában megosztott képernyőképekre támaszkodnál.
  6. Nézd át az alkalmazás értesítési engedélyeit, és távolítsd el a már nem használt alkalmazásokat.

A lényeg

Az ASOS Snowflake adatszivárgási állítás továbbra is csak állítás. Egy fenyegető üzenet eljutott az alkalmazás felhasználóihoz, és a kiskereskedő reakciója, valamint a független megállapítások fogják meghatározni, mennyire bizonyul súlyosnak ez az ügy. Addig is a okos lépés a fiókbiztonság megerősítése és az adathalászatra való éberség.

A zsarolásvezérelt incidensek hagyományos betörés nélküli lefolyásának közelebbi összehasonlításáért olvasd el a Revolut zsarolási esetről szóló jelentésünket, majd szánj ma néhány percet a jelszavaid áttekintésére, a kétfaktoros hitelesítés bekapcsolására és a legutóbbi fióktevékenységed ellenőrzésére.