ASOS自身のアプリ通知を通じて恐喝メッセージを送信したと報じられている攻撃者たちは、身近な小売チャネルを圧力の道具に変えた。報道はこの手口を、即座に世間の圧力を生み出すために設計された攻撃的な戦術と表現している。ASOSアプリのプッシュ通知恐喝は、技術的な洗練度よりも、メッセージが届いた場所——ブランド自身の名前の下、顧客の携帯電話に直接——によって際立っている。

ASOSアプリのプッシュ通知恐喝の内容

情報源の報道は簡潔である。攻撃者たちが同社のアプリを使って恐喝メッセージを配信したと伝えており、報道で引用されたアナリストはこの手法を「心理戦」と呼んだ。報道は、我々が入手できる資料の中では、攻撃者たちがどのようにして通知を送信する能力を獲得したのか、何人がそれを受け取ったのか、どのようなデータが窃取された可能性があるのかを明示していない。我々はそれらの詳細を推測するつもりはない。

明確なのはその意図である。プッシュ通知は、ユーザーが何も開かなくてもロック画面に表示される。この方法で恐喝メッセージを送ることで、攻撃者たちは企業との非公開の交渉という通常の経路を避け、代わりに顧客の面前に、そして潜在的にはより広い公衆の面前に圧力をかけたのである。

信頼された通知チャネルが恐喝をより効果的にする理由

ほとんどの人は、見知らぬメールやテキストメッセージに警戒することを学んでいる。しかし、自分でインストールしたアプリからの通知に同じ疑いを向ける人は少ない。その信頼こそが、この戦術を効果的にしている。

公式アプリを通じたメッセージが、匿名の送信者からのものよりも説得力を持ちうる理由はいくつかある:

  • 本物に見える。 通知にはアプリの名前とアイコンが表示されるため、受信者はそれが正当なものだと考えるかもしれない。
  • 即時性がある。 プッシュアラートはリアルタイムで届き、注意を要求する。
  • 世間の圧力を生み出す。 顧客が脅威を目にすれば、企業は容易にかわすことのできない質問に直面する。それこそが恐喝者たちが求める leverage(てこ)である。

これは、被害者への脅しをエスカレートさせる方法を模索する攻撃者たちの、より広いパターンに合致する。ランサムウェア集団が今やAIを使って被害者により強く圧力をかける方法に関する以前の報道では、恐喝が技術的な妨害だけでなく、圧力によって支払いを強要することにますます焦点を当てるようになっていることを説明している。報じられたASOSの事例は、その考え方のもう一つの例である。

この事例がアプリとバックエンドのセキュリティについて示唆すること

プッシュ通知は、あなたの携帯電話上のアプリが単独で動作して送られるものではない。通知は通常、企業のバックエンドシステム、またはそれに接続されたメッセージングサービスから送信される。攻撃者たちがそのチャネルを通じてメッセージを送信できるのであれば、彼らが顧客コミュニケーションを制御するインフラの一部に到達したことを示唆している。報道はどの部分かについては述べておらず、推測するのは誤りであろう。

この事例が浮き彫りにしているのは、顧客向けのメッセージングツールが、データベースや決済システムと同じ保護に値するということである。組織は、通知を送信できる者と対象を制限し、関連するアカウントとキーを保護し、異常な送信メッセージを監視することでリスクを低減できる。これらはASOSに固有の知見ではなく、一般的な優れた実践である。

また、恐喝はファイルの暗号化に限られないことも示している。Medusaランサムウェアの三重恐喝アプローチに関する我々の報告では、集団が被害者に複数の圧力点を重ねる方法を示している。顧客に直接到達することは、さらにもう一つの層である。

あなたにとっての意味:権限の管理と恐喝の兆候の見分け方

ASOSのアプリ、あるいは任意の小売アプリをインストールしている場合でも、慌てる必要はない。しかし、これはあなたのアプリがあなたの注意に対してどれだけのアクセス権を持っているかを見直す良い機会である。

通知権限を見直す。 iOSとAndroidの両方で、設定を開いてどのアプリがアラートを送信できるかを確認できる。必要のないアプリの通知をオフにするか、注文更新など特定のカテゴリに限定しよう。

予期しない脅威は疑わしいものとして扱う。 あなたを脅し、金銭を要求し、あなたのデータが暴露されると主張するメッセージは、たとえ信頼しているアプリ内に表示されても危険信号である。返信したり、支払ったり、含まれるリンクをクリックしたりしないこと。

別のチャネルで確認する。 通知が驚くべき内容に思えるなら、企業の公式ウェブサイトや認証済みソーシャルアカウントで声明を確認しよう。通知の内容だけに頼ってはならない。

アプリを最新の状態に保ち、アカウントを確認する。 公式アプリストアからアップデートをインストールしよう。報道はどのようなデータが関与したかを確認していないため、小売アカウントごとに固有のパスワードを使い、異常な活動やフォローアップのフィッシングメッセージに注意することが賢明である。

操作を見抜く。 あなたを素早く行動させようとする脅威は典型的なソーシャルエンジニアリングであり、技術的な欠陥ではなく人間の心理に依存している。立ち止まることが最も効果的な防御である。

重要なポイント

報じられたASOSアプリのプッシュ通知恐喝は、信頼されたチャネルが大規模に圧力をかけるために転用されうることを示している。詳細は依然として限られているため、最も役立つ対応は実践的なものである:

  1. どのアプリがあなたに通知を送信できるかを見直し、必要のないものはオフにする。
  2. 予期しない脅迫的なメッセージは、たとえなじみのあるアプリから来ていても、ソーシャルエンジニアリングの可能性があるものとして扱う。
  3. 反応する前に、企業の公式チャネルを通じて主張を確認する。
  4. 固有のパスワードを使い、フォローアップの詐欺に警戒する。

攻撃者が支払いを強要するために圧力をどう使うかについては、ランサムウェアの圧力戦術に関する報道をお読みいただき、今日数分を費やして通知設定を監査してほしい。