Gli aggressori che, secondo quanto riportato, hanno inviato un messaggio di estorsione attraverso le notifiche della stessa app di ASOS hanno trasformato un canale retail familiare in uno strumento di pressione. Il resoconto descrive la mossa come una tattica aggressiva pensata per creare una pressione pubblica immediata. L'estorsione tramite notifica push dell'app ASOS è degna di nota meno per la sofisticazione tecnica che per il luogo in cui il messaggio è arrivato: direttamente sui telefoni dei clienti, sotto il nome del marchio stesso.

Cosa ha comportato l'estorsione tramite notifica push dell'app ASOS

Il resoconto di partenza è breve. Afferma che gli aggressori hanno utilizzato l'app dell'azienda per consegnare un messaggio di estorsione, e un analista citato nella copertura ha definito l'approccio "guerra psicologica". Il resoconto non specifica, nel materiale a nostra disposizione, come gli aggressori abbiano ottenuto la capacità di inviare la notifica, quante persone l'abbiano ricevuta o quali dati possano essere stati sottratti. Non intendiamo fare supposizioni su questi dettagli.

Ciò che è chiaro è l'intento. Una notifica push appare sulla schermata di blocco senza che l'utente apra nulla. Inviando il messaggio di estorsione in questo modo, gli aggressori hanno evitato la solita strada della negoziazione privata con l'azienda e hanno invece messo la pressione davanti ai clienti e, potenzialmente, al pubblico più ampio.

Perché i canali di notifica affidabili rendono l'estorsione più efficace

La maggior parte delle persone ha imparato a diffidare di email e messaggi strani. Meno persone applicano lo stesso sospetto a una notifica di un'app che hanno installato esse stesse. È questa fiducia che rende efficace la tattica.

Ci sono alcune ragioni per cui un messaggio attraverso un'app ufficiale può essere più persuasivo di uno proveniente da un mittente anonimo:

  • Sembra autentico. La notifica porta il nome e l'icona dell'app, quindi i destinatari possono presumere che sia legittima.
  • È immediato. Gli avvisi push arrivano in tempo reale e richiedono attenzione.
  • Crea pressione pubblica. Se i clienti vedono una minaccia, l'azienda si trova ad affrontare domande che non può facilmente eludere, ed è questa la leva che gli estorsori vogliono.

Questo rientra in un pattern più ampio di aggressori che cercano modi per aumentare la posta in gioco sulle vittime. La nostra precedente copertura su come le gang di ransomware ora usano l'IA per pressare maggiormente le vittime descrive come l'estorsione si sia sempre più concentrata sul forzare il pagamento attraverso la pressione, non solo sul disservizio tecnico. L'incidente ASOS, come riportato, è un altro esempio di quella mentalità.

Cosa suggerisce l'incidente sulla sicurezza delle app e del backend

Una notifica push non proviene dall'app sul tuo telefono che agisce da sola. Le notifiche vengono in genere inviate dai sistemi backend di un'azienda o da un servizio di messaggistica collegato ad essi. Se gli aggressori riescono a inviare un messaggio attraverso quel canale, ciò suggerisce che hanno raggiunto una qualche parte dell'infrastruttura che controlla le comunicazioni con i clienti. Il resoconto non dice quale parte, e sarebbe sbagliato presumerlo.

Ciò che il caso evidenzia è che gli strumenti di messaggistica rivolti ai clienti meritano la stessa protezione dei database e dei sistemi di pagamento. Le organizzazioni possono ridurre il rischio limitando chi e cosa può inviare notifiche, proteggendo gli account e le chiavi correlate, e monitorando messaggi in uscita insoliti. Queste sono buone pratiche generali, non conclusioni specifiche su ASOS.

Mostra anche che l'estorsione non si limita a cifrare file. Il nostro report sull'approccio di tripla estorsione del ransomware Medusa mostra come i gruppi sovrappongono molteplici punti di pressione sulle vittime. Raggiungere direttamente i clienti è un ulteriore strato.

Cosa significa per te: gestire i permessi e riconoscere i segnali di estorsione

Se hai installato l'app ASOS, o qualsiasi app retail, non c'è bisogno di farsi prendere dal panico. Ma questo è un buon momento per esaminare quanto accesso hanno le tue app alla tua attenzione.

Rivedi i permessi di notifica. Sia su iOS che su Android, puoi aprire le impostazioni e vedere quali app sono autorizzate a inviare avvisi. Disattiva le notifiche per le app in cui non ti servono, o limitale a categorie specifiche come gli aggiornamenti sugli ordini.

Tratta le minacce inaspettate come sospette. Un messaggio che ti minaccia, chiede denaro o afferma che i tuoi dati saranno esposti è un campanello d'allarme, anche se appare all'interno di un'app di cui ti fidi. Non rispondere, non pagare e non cliccare alcun link che contenga.

Verifica attraverso un canale separato. Se una notifica sembra allarmante, controlla il sito web ufficiale dell'azienda o i suoi account social verificati per eventuali dichiarazioni. Non affidarti solo a ciò che dice la notifica.

Mantieni l'app aggiornata e controlla i tuoi account. Installa gli aggiornamenti dall'app store ufficiale. Poiché il resoconto non conferma quali dati siano stati coinvolti, è sensato usare una password univoca per ogni account retail e prestare attenzione ad attività insolite o a messaggi di phishing successivi.

Riconosci la manipolazione. Le minacce progettate per farti agire rapidamente sono classico social engineering, che si basa sulla psicologia umana piuttosto che su difetti tecnici. Rallentare è la difesa più efficace.

Punti chiave

L'estorsione tramite notifica push dell'app ASOS, come riportato, mostra come un canale affidabile possa essere riutilizzato per applicare pressione su larga scala. I dettagli restano limitati, quindi la risposta più utile è una risposta pratica:

  1. Rivedi quali app possono inviarti notifiche e disattiva quelle che non ti servono.
  2. Tratta qualsiasi messaggio inaspettato e minaccioso come possibile social engineering, anche quando proviene da un'app familiare.
  3. Verifica le affermazioni attraverso i canali ufficiali dell'azienda prima di reagire.
  4. Usa password univoche e resta vigile per eventuali truffe successive.

Per saperne di più su come gli aggressori usano la pressione per forzare il pagamento, leggi la nostra copertura sulle tattiche di pressione del ransomware, e prenditi qualche minuto oggi per verificare le tue impostazioni di notifica.