Az Asus megerősítette, hogy egy behatoló hozzáfért az eShop egy részéhez, és elérte az ügyfelek rendelési adatait és kapcsolattartási adatait. A vállalat szerint a fizetési adatok nem érintettek. Ez jó hír, de a történetnek ezzel nincs vége. Az ügyfelek számára a nagyobb aggodalomra okot adó dolog az Asus eShop adatszivárgáshoz kapcsolódó adathalászat: valós rendelési információkból felépített meggyőző csaló üzenetek.

Amit az Asus megerősített, és amit nem

A Tom's Hardware és más lapok beszámolói alapján az Asus közölte az eShop ügyfeleivel, hogy egy jogosulatlan fél hozzáfért az online áruház egy részéhez. A kiszivárgott információk közé tartoznak a kapcsolattartási adatok és a rendelési adatok. Az Asus szerint a fizetési adatok biztonságban voltak, és figyelmeztette az ügyfeleket, hogy figyeljenek a célzott adathalász csalásokra.

Számos fontos részlet továbbra is tisztázatlan. Az Asus nem nyilatkozik a szivárgás méretéről és arról, hogy hol történt, így nem tudni, hány ügyfelet érint, és mely regionális áruházak érintettek. Amíg a vállalat nem közöl többet, mindenkinek, aki rendelt valaha az Asus eShopból, azt kell feltételeznie, hogy szerepelhet a listán.

Miért táplálja az adathalászatot a rendelési adatok és a kapcsolattartási adatok

Csábító lehet legyinteni egy olyan szivárgásra, amely nem tartalmazott kártyaszámokat. De a kapcsolattartási adatok a rendelési adatokkal párosítva pontosan az, amire egy csaló vágyik. Egy általános adathalász e-mail könnyen figyelmen kívül hagyható. Egy olyan üzenetet viszont, amely megnevezi a ténylegesen megvásárolt terméket, valós rendelésre hivatkozik, és egy hihető „Asus támogatás” címről érkezik, sokkal nehezebb elutasítani.

Ezekkel az információkkal a támadók olyan üzeneteket készíthetnek, mint például:

  • Hamis értesítés arról, hogy egy rendelésnél szállítási probléma van, és szükség van a cím vagy a fizetés „újramegerősítésére”.
  • Visszatérítési vagy garanciális üzenet, amely arra kér, hogy jelentkezz be egy megtévesztően hasonló oldalon.
  • Szöveges üzenet vagy telefonhívás valakitől, aki azt állítja, hogy Asus támogatás, és a rendelésedre hivatkozik, hogy hitelesnek tűnjön.

A cél általában a jelszavak vagy fizetési adatok ellopása, vagy valamilyen kártevő telepítésének rábeszélése. A lopott kapcsolattartási adatok általában terjednek is, így ezek a kísérletek hetekkel vagy hónapokkal az eredeti incidens után is érkezhetnek. Arról, hogy a lopott adatok hogyan táplálják a szélesebb körű szociális manipulációt és zsarolási taktikákat, lásd a Zscaler-jelentésről szóló cikkünket, amely szerint az átlagos váltságdíj eléri a vezetőket.

Hogyan védd meg magad az Asus szivárgás után

Nem kell pánikba esned, de néhány szokás jelentősen csökkenti a kockázatot.

  1. Kezeld gyanakvással a váratlan Asus-üzeneteket. Ez vonatkozik azokra az e-mailekre, szöveges üzenetekre és telefonhívásokra, amelyek rendelést, visszatérítést, szállítási problémát vagy fiókproblémát említenek, még akkor is, ha a részletek helyesnek tűnnek.
  2. Ne kattints a hivatkozásokra, és ne nyisd meg a mellékleteket. Ehelyett a címet magad beírva menj az Asus weboldalára, vagy használd a hivatalos alkalmazást, és ott ellenőrizd a rendelésed állapotát.
  3. Soha ne ossz meg jelszavakat, egyszeri kódokat vagy kártyaadatokat olyan valakivel, aki először keres meg téged, bárkinek is mondja magát.
  4. Változtasd meg az Asus-fiókod jelszavát, és győződj meg róla, hogy nem használod újra máshol. Egy jelszókezelő praktikussá teszi az egyedi jelszavak használatát.
  5. Kapcsold be a kétfaktoros hitelesítést, ahol csak kínálják, lehetőleg hitelesítő alkalmazással, ne SMS-sel.
  6. Tartsd szemmel a kártya- és bankszámlakivonataidat. Az Asus szerint a fizetési adatok nem érintettek, de a rendszeres ellenőrzés bármilyen szivárgás után ésszerű szokás.
  7. Jelentsd a gyanús üzeneteket az e-mail-szolgáltatódnak, és töröld őket.

A VPN nem állítja meg az adathalászatot. Titkosítja a kapcsolatodat, de nem tudja megmondani, hogy egy e-mail valódi-e. Itt sokkal fontosabb a gondos ellenőrzés és az erős fiókbiztonság.

Mit mond a szivárgás a kiskereskedelmi e-kereskedelem biztonságáról

Ez az incidens emlékeztető arra, hogy az online áruházak a fizetési adatoknál többet tárolnak. A rendelési előzmények, nevek, címek, telefonszámok és e-mail-címek önmagukban is értékesek, és gyakran a fizetési feldolgozástól elkülönülő rendszerekben tárolják őket. A kártyaadatok biztonságban tartása szükséges, de nem teszi ártalmatlanná az ügyféladatlap többi részét.

A vásárlók számára a tanulság az, hogy egy olyan szivárgási értesítést, amely azt mondja, hogy „fizetési adatok nem érintettek”, nem szabad úgy értelmezni, hogy „nincs kockázat”. Az Asus részéről a mértékre és a helyszínre vonatkozó részletek hiánya azt is jelenti, hogy az ügyfeleknek a saját óvatosságukra kell támaszkodniuk, amíg tisztázás nem érkezik.

Mit jelent ez számodra

Ha valaha vásároltál Asus eShopból, számíts arra, hogy a csalók tudhatják, mit rendeltél, és hogyan érhetnek el. Maga a szivárgás megtörtént; amit most irányítasz, az az, hogyan reagálsz a nyomában érkező üzenetekre. Ellenőrizz, mielőtt kattintasz, és tekints gyanúsnak minden kéretlen megkeresést, amely rendelésre hivatkozik, amíg az ellenkezője be nem bizonyosodik.

Kulcsfontosságú tanulságok

  • Az Asus megerősítette, hogy jogosulatlan hozzáférés történt az eShop egy részéhez, ami kapcsolattartási adatokat és rendelési adatokat érintett, a fizetési adatok állítólag biztonságban vannak.
  • A szivárgás méretét és helyét nem hozták nyilvánosságra.
  • A fő veszély az Asus eShop adatszivárgáshoz kapcsolódó adathalászat, amely valós rendelési adatokat használ a csalások hihetővé tételéhez.
  • Légy szkeptikus a váratlan Asus-témájú e-mailekkel, hívásokkal vagy szöveges üzenetekkel szemben, és ellenőrizz a hivatalos weboldalon.
  • Frissítsd a jelszavadat, kapcsold be a kétfaktoros hitelesítést, és figyeld a fiókjaidat.

Ha szélesebb képet szeretnél arról, hogyan használják a lopott adatokat szociális manipulációs és zsarolási kampányokban, olvasd el a Zscaler váltságdíj-jelentésről szóló cikkünket, és szánj ma néhány percet a fiókjaid megerősítésére.