Una notifica push minacciosa inviata agli utenti dell'app ASOS ha avviato un'indagine sulla presunta violazione di dati ASOS Snowflake. Il messaggio, apparso sui telefoni dei clienti il 6 ottobre, secondo quanto riportato si apre con la frase "Dear Asos DPO and IT, we have fully compromised the Snowflake instance." Che sia vero rimane non verificato, ma il modo in cui il messaggio è stato recapitato ha fatto sì che gli esperti di sicurezza prestassero attenzione.

Ecco cosa sappiamo, cosa non sappiamo e cosa possono fare ragionevolmente gli acquirenti nel frattempo.

Cosa hanno ricevuto i clienti ASOS e cosa è confermato

I clienti che avevano installato l'app mobile ASOS hanno ricevuto una notifica push che sembrava un messaggio rivolto all'azienda piuttosto che agli acquirenti. Secondo quanto riportato da diverse testate, essa affermava che i dati del rivenditore erano stati "fully compromised" e minacciava di divulgare informazioni sensibili. Le prime coperture hanno anche notato che il sito web e l'app di ASOS sono rimasti online dopo l'invio del messaggio.

Qui finiscono più o meno i fatti confermati. I resoconti descrivono come non verificata l'affermazione secondo cui le informazioni dei clienti sarebbero state rubate, e l'asserzione che gli aggressori abbiano avuto accesso all'ambiente Snowflake di ASOS non è stata confermata in modo indipendente nelle coperture che abbiamo esaminato. Alcune testate hanno anche riportato che le azioni ASOS sono crollate bruscamente dopo la comparsa del messaggio, sebbene le cifre differiscano tra i resoconti, quindi trattate con cautela qualsiasi percentuale specifica.

In breve: un messaggio è stato inviato, ha raggiunto i clienti attraverso l'app ufficiale, e le affermazioni di fondo sono ancora in fase di valutazione.

Perché una rivendicazione su Snowflake e una notifica push destano preoccupazione

Due dettagli rendono questa storia più di una semplice voce di violazione.

Il primo è Snowflake stesso. È una grande piattaforma cloud per i dati utilizzata per archiviarli e analizzarli, e i rivenditori tendono a conservare informazioni sensibili dei clienti in sistemi come questo. Se gli aggressori avessero davvero raggiunto l'istanza Snowflake di un'organizzazione, ciò potrebbe significare l'accesso a un grande archivio di record dei clienti. La parola "se" qui è importante, perché l'affermazione non è stata verificata.

Il secondo è il metodo di consegna. Una notifica push inviata attraverso l'app ASOS suggerisce che gli aggressori potrebbero aver raggiunto i sistemi che controllano la messaggistica dell'app mobile, non solo un database. Gli analisti citati nella copertura descrivono il messaggio come una chiara estorsione pubblica: invece di richiedere silenziosamente un pagamento, il mittente ha usato il canale stesso dell'azienda per metterle pressione davanti ai suoi clienti.

Vale la pena separare due possibilità che è facile confondere. Un sistema di notifiche compromesso e un database dei clienti compromesso sono incidenti diversi con conseguenze diverse. Uno non prova automaticamente l'altro. Un mittente che può inviare un messaggio a un'app potrebbe non possedere necessariamente i dati che afferma di avere. Finché ASOS o investigatori indipendenti non diranno di più, non possiamo stabilire quale scenario si applichi, o se valgano entrambi.

Questo schema di pressione estorsiva senza una chiara violazione tecnica non è nuovo. La nostra analisi del caso di estorsione dati Revolut mostra come un'azienda possa affrontare una crisi seria anche quando la storia non è un classico hack.

Quali dati potrebbero essere esposti e cosa è ancora non verificato

Poiché le affermazioni degli aggressori sono non provate, nessuno al di fuori dell'indagine può dire quali dati, se ve ne sono, siano stati sottratti. La fonte del resoconto dice solo che i rivenditori tendono a conservare informazioni sensibili dei clienti in Snowflake. Non elenca ciò che ASOS vi conserva, e noi non faremo supposizioni.

Ciò che possiamo fare è considerare i tipi di informazioni che i rivenditori online generalmente detengono, così che i lettori sappiano a cosa prestare attenzione:

  • Dettagli dell'account come nome, indirizzo email e numero di telefono
  • Indirizzi di consegna e cronologia degli ordini
  • Qualsiasi informazione legata a metodi di pagamento salvati o preferenze di marketing

Questo è un elenco generale di ciò che gli acquirenti potrebbero ragionevolmente temere, non un inventario confermato di ciò che è stato esposto. Finché ASOS non pubblicherà i risultati, la posizione onesta è che la portata, e se vi sia stata o meno una sottrazione, è sconosciuta.

Cosa significa per te

Se fai acquisti su ASOS, non c'è bisogno di farsi prendere dal panico, ma c'è una buona ragione per essere cauti. I casi di estorsione spesso producono truffe successive. Anche se l'affermazione sui dati si rivelasse esagerata, i criminali sanno che i clienti sono ansiosi e potrebbero inviare email o SMS falsi spacciandosi per ASOS, una banca o un servizio di consegna.

La notifica push stessa è anche un promemoria del fatto che un avviso che appare in un'app affidabile non è prova che il contenuto sia affidabile. Non toccare link né chiamare numeri contenuti in messaggi inaspettati riguardanti l'incidente. Vai direttamente al sito o all'app ufficiale del rivenditore e cerca lì le dichiarazioni.

Passi che gli acquirenti ASOS possono fare ora

  1. Cambia la tua password ASOS e rendila unica. Se la riutilizzi altrove, cambiala anche su quegli account.
  2. Attiva l'autenticazione a due fattori ovunque sia offerta, sul tuo account ASOS, sulla tua email e sulle tue app di pagamento.
  3. Controlla gli estratti conto bancari e delle carte per addebiti sconosciuti e segnala prontamente qualsiasi cosa sospetta al tuo fornitore.
  4. Tratta i messaggi inaspettati con sospetto. Diffida di email, SMS o chiamate che menzionano ASOS, rimborsi, problemi all'account o la rivendicazione della violazione.
  5. Controlla i canali ufficiali per aggiornamenti da ASOS invece di affidarti a screenshot condivisi sui social media.
  6. Rivedi i permessi di notifica delle app e rimuovi le app che non usi più.

In conclusione

La rivendicazione della violazione di dati ASOS Snowflake è ancora una rivendicazione. Un messaggio minaccioso ha effettivamente raggiunto gli utenti dell'app, e la reazione del rivenditore e qualsiasi risultato indipendente determineranno quanto seria si rivelerà questa vicenda. Nel frattempo, la mossa intelligente è rafforzare la sicurezza del tuo account e restare vigile contro il phishing.

Per un confronto più ravvicinato di come gli incidenti guidati dall'estorsione possano svilupparsi senza una tradizionale effrazione, leggi il nostro report sul caso di estorsione Revolut, poi prenditi qualche minuto oggi per rivedere le tue password, abilitare l'autenticazione a due fattori e controllare l'attività recente del tuo account.