Pemberitahuan push yang mengancam yang dikirim ke pengguna aplikasi ASOS telah memicu penyelidikan atas klaim kebocoran data ASOS Snowflake. Pesan tersebut, yang muncul di ponsel pelanggan pada 6 Oktober, dilaporkan dibuka dengan kalimat "Dear Asos DPO and IT, we have fully compromised the Snowflake instance." Apakah itu benar masih belum diverifikasi, tetapi cara pesan itu dikirim telah membuat para pakar keamanan memperhatikannya.

Berikut adalah apa yang kami ketahui, apa yang tidak kami ketahui, dan apa yang secara masuk akal dapat dilakukan para pembeli untuk sementara waktu.

Apa yang Diterima Pelanggan ASOS dan Apa yang Sudah Dikonfirmasi

Pelanggan yang telah memasang aplikasi mobile ASOS menerima pemberitahuan push yang terbaca seperti pesan kepada perusahaan, bukan kepada para pembeli. Menurut laporan dari beberapa media, pesan itu mengklaim bahwa data peritel tersebut telah "fully compromised" dan mengancam akan membocorkan informasi sensitif. Liputan awal juga mencatat bahwa situs web dan aplikasi ASOS tetap online setelah pesan tersebut dikirim.

Di situlah kira-kira fakta yang terkonfirmasi berakhir. Laporan menggambarkan klaim bahwa informasi pelanggan dicuri sebagai belum terverifikasi, dan pernyataan bahwa penyerang mengakses lingkungan Snowflake milik ASOS belum dikonfirmasi secara independen dalam liputan yang kami tinjau. Beberapa media juga melaporkan bahwa saham ASOS turun tajam setelah pesan itu muncul, meskipun angkanya berbeda-beda antar laporan, jadi perlakukan persentase spesifik apa pun dengan hati-hati.

Singkatnya: sebuah pesan telah dikirim, pesan itu sampai ke pelanggan melalui aplikasi resmi, dan klaim yang mendasarinya masih dalam proses penilaian.

Mengapa Klaim Snowflake dan Pemberitahuan Push Menimbulkan Kekhawatiran

Dua detail membuat kisah ini lebih dari sekadar rumor kebocoran biasa.

Yang pertama adalah Snowflake itu sendiri. Ini adalah platform data cloud besar yang digunakan untuk menyimpan dan menganalisis data, dan para peritel biasanya menyimpan informasi pelanggan yang sensitif di sistem seperti itu. Jika penyerang benar-benar telah mencapai instance Snowflake sebuah organisasi, itu bisa berarti akses ke penyimpanan besar berisi catatan pelanggan. Kata "jika" penting di sini, karena klaim tersebut belum diverifikasi.

Yang kedua adalah metode pengirimannya. Pemberitahuan push yang dikirim melalui aplikasi ASOS menunjukkan bahwa penyerang mungkin telah mencapai sistem yang mengendalikan perpesanan aplikasi mobile, bukan hanya sebuah basis data. Analis yang dikutip dalam liputan menggambarkan pesan tersebut sebagai pemerasan publik yang jelas: alih-alih menuntut pembayaran secara diam-diam, pengirim menggunakan saluran milik perusahaan sendiri untuk menekannya di depan para pelanggannya.

Penting untuk memisahkan dua kemungkinan yang mudah tercampur. Sistem notifikasi yang dikompromikan dan basis data pelanggan yang dikompromikan adalah dua insiden berbeda dengan konsekuensi yang berbeda. Yang satu tidak secara otomatis membuktikan yang lain. Pengirim yang dapat mendorong pesan ke sebuah aplikasi belum tentu memiliki data yang mereka klaim. Sampai ASOS atau penyelidik independen mengatakan lebih banyak, kami tidak dapat memastikan skenario mana yang berlaku, atau apakah keduanya berlaku.

Pola tekanan pemerasan tanpa pelanggaran teknis yang jelas ini bukan hal baru. Tinjauan kami terhadap pelanggaran pemerasan data Revolut menunjukkan bagaimana sebuah perusahaan dapat menghadapi krisis serius bahkan ketika kisahnya bukanlah peretasan klasik.

Data Apa yang Mungkin Terpapar dan Apa yang Masih Belum Terverifikasi

Karena klaim para penyerang belum terbukti, tidak ada seorang pun di luar penyelidikan yang dapat mengatakan data mana, jika ada, yang diambil. Sumber liputan hanya menyatakan bahwa peritel biasanya menyimpan informasi pelanggan yang sensitif di Snowflake. Sumber itu tidak mencantumkan apa yang disimpan ASOS di sana, dan kami tidak akan menebak.

Yang dapat kami lakukan adalah mempertimbangkan jenis informasi yang umumnya dimiliki peritel online, agar pembaca tahu apa yang harus diwaspadai:

  • Detail akun seperti nama, alamat email, dan nomor telepon
  • Alamat pengiriman dan riwayat pesanan
  • Informasi apa pun yang terkait dengan metode pembayaran tersimpan atau preferensi pemasaran

Ini adalah daftar umum tentang apa yang mungkin wajar dikhawatirkan para pembeli, bukan inventaris terkonfirmasi tentang apa yang terpapar. Sampai ASOS menerbitkan temuan, posisi yang jujur adalah bahwa cakupannya, dan apakah ada pencurian sama sekali, masih belum diketahui.

Apa Artinya Ini Bagi Anda

Jika Anda berbelanja di ASOS, tidak perlu panik, tetapi ada alasan kuat untuk berhati-hati. Kasus pemerasan sering menghasilkan penipuan lanjutan. Bahkan jika klaim data ternyata dilebih-lebihkan, para penjahat tahu pelanggan cemas dan mungkin mengirim email atau teks palsu yang menyamar sebagai ASOS, bank, atau layanan pengiriman.

Pemberitahuan push itu sendiri juga menjadi pengingat bahwa peringatan yang muncul di aplikasi tepercaya bukanlah bukti bahwa isinya dapat dipercaya. Jangan ketuk tautan atau menelepon nomor yang terdapat dalam pesan tak terduga tentang insiden ini. Kunjungi langsung situs atau aplikasi resmi peritel dan cari pernyataan di sana.

Langkah yang Dapat Diambil Pelanggan ASOS Sekarang

  1. Ubah kata sandi ASOS Anda dan buat yang unik. Jika Anda menggunakannya ulang di tempat lain, ubah juga di akun-akun tersebut.
  2. Aktifkan autentikasi dua faktor di mana pun fitur itu tersedia, pada akun ASOS Anda, email Anda, dan aplikasi pembayaran Anda.
  3. Pantau mutasi bank dan kartu Anda untuk transaksi yang tidak dikenal, dan segera laporkan apa pun yang mencurigakan kepada penyedia Anda.
  4. Curigai pesan tak terduga. Waspadai email, teks, atau panggilan yang menyebut ASOS, pengembalian dana, masalah akun, atau klaim kebocoran ini.
  5. Periksa saluran resmi untuk pembaruan dari ASOS daripada mengandalkan tangkapan layar yang dibagikan di media sosial.
  6. Tinjau izin notifikasi aplikasi dan hapus aplikasi yang tidak lagi Anda gunakan.

Intinya

Klaim kebocoran data ASOS Snowflake masih merupakan klaim. Pesan yang mengancam memang sampai ke pengguna aplikasi, dan reaksi peritel serta temuan independen apa pun akan menentukan seberapa serius hal ini nantinya. Sementara itu, langkah cerdasnya adalah memperketat keamanan akun Anda dan tetap waspada terhadap phishing.

Untuk perbandingan yang lebih dekat tentang bagaimana insiden yang didorong pemerasan dapat terjadi tanpa pembobolan tradisional, baca laporan kami tentang kasus pemerasan Revolut, lalu luangkan beberapa menit hari ini untuk meninjau kata sandi Anda, mengaktifkan autentikasi dua faktor, dan memeriksa aktivitas akun terbaru Anda.