Az Asus megerősítette, hogy egy behatoló hozzáfért az eShop egy részéhez, és elérte az ügyfelek rendelési adatait és kapcsolattartási adatait. A vállalat szerint a fizetési adatok nem érintettek. Ez jó hír, de a történetnek ezzel nincs vége. Az ügyfelek számára a nagyobb aggodalomra okot adó dolog az Asus eShop adatszivárgáshoz kapcsolódó adathalászat: valós rendelési információkból felépített meggyőző csaló üzenetek.
Amit az Asus megerősített, és amit nem
A Tom's Hardware és más lapok beszámolói alapján az Asus közölte az eShop ügyfeleivel, hogy egy jogosulatlan fél hozzáfért az online áruház egy részéhez. A kiszivárgott információk közé tartoznak a kapcsolattartási adatok és a rendelési adatok. Az Asus szerint a fizetési adatok biztonságban voltak, és figyelmeztette az ügyfeleket, hogy figyeljenek a célzott adathalász csalásokra.
Számos fontos részlet továbbra is tisztázatlan. Az Asus nem nyilatkozik a szivárgás méretéről és arról, hogy hol történt, így nem tudni, hány ügyfelet érint, és mely regionális áruházak érintettek. Amíg a vállalat nem közöl többet, mindenkinek, aki rendelt valaha az Asus eShopból, azt kell feltételeznie, hogy szerepelhet a listán.
Miért táplálja az adathalászatot a rendelési adatok és a kapcsolattartási adatok
Csábító lehet legyinteni egy olyan szivárgásra, amely nem tartalmazott kártyaszámokat. De a kapcsolattartási adatok a rendelési adatokkal párosítva pontosan az, amire egy csaló vágyik. Egy általános adathalász e-mail könnyen figyelmen kívül hagyható. Egy olyan üzenetet viszont, amely megnevezi a ténylegesen megvásárolt terméket, valós rendelésre hivatkozik, és egy hihető „Asus támogatás” címről érkezik, sokkal nehezebb elutasítani.
Ezekkel az információkkal a támadók olyan üzeneteket készíthetnek, mint például:
- Hamis értesítés arról, hogy egy rendelésnél szállítási probléma van, és szükség van a cím vagy a fizetés „újramegerősítésére”.
- Visszatérítési vagy garanciális üzenet, amely arra kér, hogy jelentkezz be egy megtévesztően hasonló oldalon.
- Szöveges üzenet vagy telefonhívás valakitől, aki azt állítja, hogy Asus támogatás, és a rendelésedre hivatkozik, hogy hitelesnek tűnjön.
A cél általában a jelszavak vagy fizetési adatok ellopása, vagy valamilyen kártevő telepítésének rábeszélése. A lopott kapcsolattartási adatok általában terjednek is, így ezek a kísérletek hetekkel vagy hónapokkal az eredeti incidens után is érkezhetnek. Arról, hogy a lopott adatok hogyan táplálják a szélesebb körű szociális manipulációt és zsarolási taktikákat, lásd a Zscaler-jelentésről szóló cikkünket, amely szerint az átlagos váltságdíj eléri a vezetőket.
Hogyan védd meg magad az Asus szivárgás után
Nem kell pánikba esned, de néhány szokás jelentősen csökkenti a kockázatot.
- Kezeld gyanakvással a váratlan Asus-üzeneteket. Ez vonatkozik azokra az e-mailekre, szöveges üzenetekre és telefonhívásokra, amelyek rendelést, visszatérítést, szállítási problémát vagy fiókproblémát említenek, még akkor is, ha a részletek helyesnek tűnnek.
- Ne kattints a hivatkozásokra, és ne nyisd meg a mellékleteket. Ehelyett a címet magad beírva menj az Asus weboldalára, vagy használd a hivatalos alkalmazást, és ott ellenőrizd a rendelésed állapotát.
- Soha ne ossz meg jelszavakat, egyszeri kódokat vagy kártyaadatokat olyan valakivel, aki először keres meg téged, bárkinek is mondja magát.
- Változtasd meg az Asus-fiókod jelszavát, és győződj meg róla, hogy nem használod újra máshol. Egy jelszókezelő praktikussá teszi az egyedi jelszavak használatát.
- Kapcsold be a kétfaktoros hitelesítést, ahol csak kínálják, lehetőleg hitelesítő alkalmazással, ne SMS-sel.
- Tartsd szemmel a kártya- és bankszámlakivonataidat. Az Asus szerint a fizetési adatok nem érintettek, de a rendszeres ellenőrzés bármilyen szivárgás után ésszerű szokás.
- Jelentsd a gyanús üzeneteket az e-mail-szolgáltatódnak, és töröld őket.
A VPN nem állítja meg az adathalászatot. Titkosítja a kapcsolatodat, de nem tudja megmondani, hogy egy e-mail valódi-e. Itt sokkal fontosabb a gondos ellenőrzés és az erős fiókbiztonság.
Mit mond a szivárgás a kiskereskedelmi e-kereskedelem biztonságáról
Ez az incidens emlékeztető arra, hogy az online áruházak a fizetési adatoknál többet tárolnak. A rendelési előzmények, nevek, címek, telefonszámok és e-mail-címek önmagukban is értékesek, és gyakran a fizetési feldolgozástól elkülönülő rendszerekben tárolják őket. A kártyaadatok biztonságban tartása szükséges, de nem teszi ártalmatlanná az ügyféladatlap többi részét.
A vásárlók számára a tanulság az, hogy egy olyan szivárgási értesítést, amely azt mondja, hogy „fizetési adatok nem érintettek”, nem szabad úgy értelmezni, hogy „nincs kockázat”. Az Asus részéről a mértékre és a helyszínre vonatkozó részletek hiánya azt is jelenti, hogy az ügyfeleknek a saját óvatosságukra kell támaszkodniuk, amíg tisztázás nem érkezik.
Mit jelent ez számodra
Ha valaha vásároltál Asus eShopból, számíts arra, hogy a csalók tudhatják, mit rendeltél, és hogyan érhetnek el. Maga a szivárgás megtörtént; amit most irányítasz, az az, hogyan reagálsz a nyomában érkező üzenetekre. Ellenőrizz, mielőtt kattintasz, és tekints gyanúsnak minden kéretlen megkeresést, amely rendelésre hivatkozik, amíg az ellenkezője be nem bizonyosodik.
Kulcsfontosságú tanulságok
- Az Asus megerősítette, hogy jogosulatlan hozzáférés történt az eShop egy részéhez, ami kapcsolattartási adatokat és rendelési adatokat érintett, a fizetési adatok állítólag biztonságban vannak.
- A szivárgás méretét és helyét nem hozták nyilvánosságra.
- A fő veszély az Asus eShop adatszivárgáshoz kapcsolódó adathalászat, amely valós rendelési adatokat használ a csalások hihetővé tételéhez.
- Légy szkeptikus a váratlan Asus-témájú e-mailekkel, hívásokkal vagy szöveges üzenetekkel szemben, és ellenőrizz a hivatalos weboldalon.
- Frissítsd a jelszavadat, kapcsold be a kétfaktoros hitelesítést, és figyeld a fiókjaidat.
Ha szélesebb képet szeretnél arról, hogyan használják a lopott adatokat szociális manipulációs és zsarolási kampányokban, olvasd el a Zscaler váltságdíj-jelentésről szóló cikkünket, és szánj ma néhány percet a fiókjaid megerősítésére.




