Penyerang yang dilaporkan mengirim pesan pemerasan melalui notifikasi aplikasi ASOS sendiri telah mengubah saluran ritel yang familiar menjadi alat tekanan. Laporan tersebut menggambarkan langkah ini sebagai taktik agresif yang dirancang untuk menciptakan tekanan publik secara langsung. Pemerasan lewat notifikasi aplikasi ASOS ini menonjol bukan karena kecanggihan teknisnya, melainkan karena di mana pesan itu mendarat: langsung di ponsel pelanggan, atas nama merek itu sendiri.

Apa yang Melibatkan Pemerasan Lewat Notifikasi Aplikasi ASOS

Sumber laporan tersebut singkat. Disebutkan bahwa penyerang menggunakan aplikasi perusahaan untuk mengirim pesan pemerasan, dan seorang analis yang dikutip dalam liputan itu menyebut pendekatan tersebut sebagai "perang psikologis." Laporan tersebut, dalam materi yang tersedia bagi kami, tidak menjelaskan bagaimana penyerang memperoleh kemampuan untuk mengirim notifikasi tersebut, berapa banyak orang yang menerimanya, atau data apa yang mungkin telah diambil. Kami tidak akan menebak-nebak detail tersebut.

Yang jelas adalah niatnya. Notifikasi push muncul di layar kunci tanpa pengguna membuka apa pun. Dengan mengirim pesan pemerasan melalui cara ini, penyerang melewati jalur biasa negosiasi tertutup dengan perusahaan dan sebagai gantinya menempatkan tekanan di depan pelanggan dan, berpotensi, publik yang lebih luas.

Mengapa Saluran Notifikasi yang Tepercaya Membuat Pemerasan Lebih Efektif

Sebagian besar orang telah belajar untuk waspada terhadap email dan pesan teks yang mencurigakan. Lebih sedikit yang menerapkan kecurigaan yang sama terhadap notifikasi dari aplikasi yang mereka pasang sendiri. Kepercayaan itulah yang membuat taktik ini efektif.

Ada beberapa alasan mengapa pesan melalui aplikasi resmi bisa lebih meyakinkan daripada pesan dari pengirim anonim:

  • Terlihat autentik. Notifikasi tersebut membawa nama dan ikon aplikasi, sehingga penerima mungkin menganggapnya sah.
  • Bersifat langsung. Peringatan push tiba secara real time dan menuntut perhatian.
  • Menciptakan tekanan publik. Jika pelanggan melihat ancaman, perusahaan menghadapi pertanyaan yang tidak mudah dielakkan, dan itulah pengaruh yang diinginkan para pemeras.

Hal ini sesuai dengan pola yang lebih luas dari penyerang yang mencari cara untuk meningkatkan taruhan terhadap korban. Liputan kami sebelumnya tentang bagaimana geng ransomware kini menggunakan AI untuk menekan korban lebih keras menjelaskan bagaimana pemerasan semakin berfokus pada memaksa pembayaran melalui tekanan, bukan sekadar gangguan teknis. Insiden ASOS, sebagaimana dilaporkan, adalah contoh lain dari pola pikir tersebut.

Apa yang Disiratkan Insiden Ini Tentang Keamanan Aplikasi dan Backend

Notifikasi push tidak berasal dari aplikasi di ponsel Anda yang bertindak sendiri. Notifikasi biasanya dikirim dari sistem backend perusahaan atau dari layanan perpesanan yang terhubung dengannya. Jika penyerang dapat mengirim pesan melalui saluran tersebut, ini menunjukkan bahwa mereka mencapai sebagian dari infrastruktur yang mengendalikan komunikasi pelanggan. Laporan tersebut tidak menyebutkan bagian mana, dan akan keliru untuk berasumsi.

Yang disorot kasus ini adalah bahwa alat perpesanan yang menghadap pelanggan layak mendapatkan perlindungan yang sama seperti basis data dan sistem pembayaran. Organisasi dapat mengurangi risiko dengan membatasi siapa dan apa yang dapat mengirim notifikasi, melindungi akun dan kunci terkait, serta memantau pesan keluar yang tidak biasa. Ini adalah praktik baik yang bersifat umum, bukan temuan tentang ASOS secara spesifik.

Ini juga menunjukkan bahwa pemerasan tidak terbatas pada mengenkripsi file. Laporan kami tentang pendekatan pemerasan tiga lapis ransomware Medusa menunjukkan bagaimana kelompok-kelompok menumpuk beberapa titik tekanan pada korban. Menjangkau pelanggan secara langsung adalah satu lapisan lagi.

Apa Artinya Bagi Anda: Mengelola Izin dan Mengenali Sinyal Pemerasan

Jika Anda memiliki aplikasi ASOS, atau aplikasi ritel apa pun, terpasang, tidak perlu panik. Tetapi ini adalah momen yang baik untuk melihat seberapa besar akses aplikasi Anda terhadap perhatian Anda.

Tinjau izin notifikasi. Baik di iOS maupun Android, Anda dapat membuka pengaturan dan melihat aplikasi mana yang diizinkan mengirim peringatan. Matikan notifikasi untuk aplikasi yang tidak Anda butuhkan, atau batasi ke kategori tertentu seperti pembaruan pesanan.

Perlakukan ancaman tak terduga sebagai mencurigakan. Pesan yang mengancam Anda, menuntut uang, atau mengklaim data Anda akan diungkap adalah tanda bahaya, bahkan jika muncul di dalam aplikasi yang Anda percayai. Jangan membalas, membayar, atau mengklik tautan apa pun yang dikandungnya.

Verifikasi melalui saluran terpisah. Jika notifikasi tampak mengkhawatirkan, periksa situs web resmi perusahaan atau akun sosial terverifikasinya untuk pernyataan. Jangan hanya mengandalkan apa yang dikatakan notifikasi.

Perbarui aplikasi dan periksa akun Anda. Pasang pembaruan dari toko aplikasi resmi. Karena laporan tersebut tidak mengonfirmasi data apa yang terlibat, masuk akal untuk menggunakan kata sandi unik untuk setiap akun ritel dan mengawasi aktivitas tidak biasa atau pesan phishing lanjutan.

Kenali manipulasinya. Ancaman yang dirancang untuk membuat Anda bertindak cepat adalah rekayasa sosial klasik, yang mengandalkan psikologi manusia alih-alih celah teknis. Memperlambat adalah pertahanan yang paling efektif.

Poin-Poin Penting

Pemerasan lewat notifikasi aplikasi ASOS, sebagaimana dilaporkan, menunjukkan bagaimana saluran yang tepercaya dapat digunakan kembali untuk menerapkan tekanan dalam skala besar. Detailnya masih terbatas, jadi respons yang paling berguna adalah respons yang praktis:

  1. Tinjau aplikasi mana yang dapat mengirim notifikasi kepada Anda dan matikan yang tidak Anda butuhkan.
  2. Perlakukan setiap pesan tak terduga yang mengancam sebagai kemungkinan rekayasa sosial, bahkan ketika berasal dari aplikasi yang familiar.
  3. Verifikasi klaim melalui saluran resmi perusahaan sebelum bereaksi.
  4. Gunakan kata sandi unik dan tetap waspada terhadap penipuan lanjutan.

Untuk lebih lanjut tentang bagaimana penyerang menggunakan tekanan untuk memaksa pembayaran, baca liputan kami tentang taktik tekanan ransomware, dan luangkan beberapa menit hari ini untuk mengaudit pengaturan notifikasi Anda.