ASOSアプリのユーザーに送信された脅迫的なプッシュ通知により、ASOS Snowflake データ侵害主張に関する調査が開始されました。10月6日に顧客の携帯電話に表示されたこのメッセージは、伝えられるところによると「Dear Asos DPO and IT, we have fully compromised the Snowflake instance(ASOSのDPOおよびIT担当者様、当方らはSnowflakeインスタンスを完全に侵害しました)」という一文で始まっているとのことです。それが事実かどうかはまだ確認されていませんが、このメッセージが送信された方法によって、セキュリティ専門家たちが注目しています。

以下は、現時点で判明していること、判明していないこと、そしてその間に買い物客が賢明に取れる行動です。

ASOSの顧客が受け取ったものと確認されていること

ASOSモバイルアプリをインストールしていた顧客は、買い物客ではなく同社宛てのメッセージのように読めるプッシュ通知を受け取りました。複数の報道によると、小売業者のデータが「完全に侵害された」と主張し、機密情報を漏洩させると脅迫していました。初期の報道では、このメッセージが送信された後もASOSのウェブサイトとアプリはオンラインのままだったことも指摘されています。

確認された事実はほぼここまでです。報道は、顧客情報が盗まれたという主張を未確認のものとして扱っており、攻撃者がASOSのSnowflake環境にアクセスしたという断定は、私たちが確認した報道において独立して裏付けられていません。一部の報道では、このメッセージが現れた後にASOSの株価が急落したとも報じられていますが、報道によって数値が異なるため、具体的なパーセンテージには注意が必要です。

要するに、メッセージは送信され、公式アプリを通じて顧客に届き、その根底にある主張はまだ評価中であるということです。

Snowflakeに関する主張とプッシュ通知が懸念を呼ぶ理由

この話を単なるデータ侵害の噂以上のものにしている2つの詳細があります。

1つ目はSnowflakeそのものです。これはデータの保存と分析に使用される大規模なクラウドデータプラットフォームであり、小売業者は通常、同様のシステムに機密性の高い顧客情報を保管しています。もし攻撃者が本当に組織のSnowflakeインスタンスに到達していたなら、それは大量の顧客記録へのアクセスを意味する可能性があります。ここで「もし」という言葉が重要です。なぜなら、その主張は検証されていないからです。

2つ目は送信方法です。ASOSアプリを通じて送信されたプッシュ通知は、攻撃者がデータベースだけでなく、モバイルアプリのメッセージングを制御するシステムに到達した可能性を示唆しています。報道で引用されたアナリストたちは、このメッセージを明確な公開恐喝だと表現しています。つまり、静かに支払いを要求するのではなく、送信者は企業自身のチャネルを使って、顧客の面前で圧力をかけたのです。

混同されやすい2つの可能性を区別する価値があります。侵害された通知システムと侵害された顧客データベースは、異なる結果をもたらす別々のインシデントです。一方が他方を自動的に証明するわけではありません。アプリにメッセージをプッシュできる送信者が、必ずしも主張するデータを保持しているとは限りません。ASOSまたは独立した調査員がさらに発言するまで、どちらのシナリオが当てはまるのか、あるいは両方なのかは判断できません。

明確な技術的侵害を伴わないこの種の恐喝圧力のパターンは新しいものではありません。Revolut データ恐喝侵害に関する私たちの記事は、古典的なハッキングでなくても企業が深刻な危機に直面する可能性があることを示しています。

どのようなデータが露出する可能性があり、何がまだ未確認なのか

攻撃者の主張は証明されていないため、調査の外部にいる誰も、どのデータが(もしあれば)取得されたかを言うことはできません。情報源の報道は、小売業者が通常Snowflakeに機密性の高い顧客情報を保管していると述べているだけです。ASOSがそこに何を保管しているかは列挙されておらず、私たちも推測はしません。

できることは、オンライン小売業者が一般的に保有する情報の種類を検討し、読者が何に注意すべきかを知ることができるようにすることです:

  • 氏名、メールアドレス、電話番号などのアカウント詳細
  • 配送先住所と注文履歴
  • 保存された支払い方法やマーケティング設定に関連する情報

これは買い物客が合理的に心配する可能性のあるものの一般的なリストであり、何が露出したかの確認された目録ではありません。ASOSが調査結果を公表するまで、範囲、そしてそもそも盗難があったかどうかは不明であるというのが正直な立場です。

これがあなたにとって何を意味するか

ASOSで買い物をする場合、パニックになる必要はありませんが、注意する十分な理由があります。恐喝事件はしばしば二次的な詐欺を生み出します。データの主張が誇張されていることが判明したとしても、犯罪者は顧客が不安を感じていることを知っており、ASOS、銀行、または配送サービスを装った偽のメールやテキストを送る可能性があります。

プッシュ通知自体も、信頼されたアプリに表示されるアラートがその内容が信頼できる証拠ではないというリマインダーです。このインシデントに関する予期しないメッセージに含まれるリンクをタップしたり、番号に電話したりしないでください。小売業者の公式サイトまたはアプリに直接アクセスし、そこにある声明を探してください。

ASOSの買い物客が今すぐ取れる手順

  1. ASOSのパスワードを変更し、固有のものにしてください。他の場所で再利用している場合は、それらのアカウントでも変更してください。
  2. 二要素認証を有効にしてください。提供されている場所すべてで、ASOSアカウント、メール、支払いアプリで設定してください。
  3. 銀行とカードの明細を監視し、身に覚えのない請求がないか確認し、疑わしいものは速やかにプロバイダーに報告してください。
  4. 予期しないメッセージは疑ってかかってください。 ASOS、返金、アカウントの問題、または侵害の主張に言及するメール、テキスト、電話には注意してください。
  5. 公式チャネルを確認してASOSからの更新情報を得てください。ソーシャルメディアで共有されたスクリーンショットに頼らないでください。
  6. アプリの通知権限を見直し、使用しなくなったアプリを削除してください。

結論

ASOS Snowflake データ侵害主張はまだ主張に過ぎません。脅迫的なメッセージがアプリユーザーに届いたことは事実であり、小売業者の対応と独立した調査結果が、これがどれほど深刻であるかを決定することになります。それまでの間、賢明な行動はアカウントのセキュリティを強化し、フィッシングに警戒することです。

伝統的な侵入なしに恐喝主導のインシデントがどのように展開するかのより詳しい比較については、Revolut 恐喝事件に関する私たちのレポートをお読みください。そして今日数分間取って、パスワードを見直し、二要素認証を有効にし、最近のアカウント活動を確認してください。