ASOS 자체 앱 알림을 통해 협박 메시지를 보낸 것으로 알려진 공격자들은 익숙한 소매 채널을 압박 도구로 전환했습니다. 보도는 이 수법을 즉각적인 대중적 압박을 만들기 위해 설계된 공격적 전술이라고 설명합니다. ASOS 앱 푸시 알림 협박은 기술적 정교함보다 메시지가 도착한 위치—고객의 휴대폰에, 브랜드 자체의 이름으로—때문에 주목할 만합니다.
ASOS 앱 푸시 알림 협박의 내용
원문 보도는 짧습니다. 공격자들이 회사의 앱을 사용해 협박 메시지를 전달했으며, 보도에서 인용된 한 분석가는 이 접근법을 "심리전"이라고 불렀다고 합니다. 보도는 우리가 입수한 자료에서 공격자들이 어떻게 알림을 보낼 수 있는 권한을 얻었는지, 얼마나 많은 사람이 이를 받았는지, 또는 어떤 데이터가 유출되었을 수 있는지를 명시하지 않습니다. 우리는 이러한 세부 사항을 추측하지 않겠습니다.
분명한 것은 의도입니다. 푸시 알림은 사용자가 아무것도 열지 않아도 잠금 화면에 나타납니다. 협박 메시지를 이런 방식으로 보냄으로써 공격자들은 회사와의 비공개 협상이라는 일반적인 경로를 건너뛰고, 대신 고객들과 잠재적으로 더 넓은 대중 앞에 압박을 가했습니다.
신뢰받는 알림 채널이 협박을 더 효과적으로 만드는 이유
대부분의 사람들은 낯선 이메일과 문자를 경계하는 법을 배웠습니다. 하지만 자신이 직접 설치한 앱의 알림에는 같은 의심을 적용하는 사람이 적습니다. 바로 그 신뢰가 이 전술을 효과적으로 만듭니다.
공식 앱을 통한 메시지가 익명 발신자의 메시지보다 더 설득력 있을 수 있는 이유는 몇 가지가 있습니다:
- 진짜처럼 보입니다. 알림에는 앱의 이름과 아이콘이 표시되므로 수신자는 그것이 합법적이라고 가정할 수 있습니다.
- 즉각적입니다. 푸시 알림은 실시간으로 도착하며 주의를 요구합니다.
- 대중적 압박을 만듭니다. 고객들이 위협을 보면, 회사는 쉽게 회피할 수 없는 질문에 직면하게 되며, 이것이 협박범들이 원하는 지렛대입니다.
이는 피해자에 대한 판돈을 높일 방법을 찾는 공격자들의 더 광범위한 패턴에 부합합니다. 랜섬웨어 갱단이 이제 AI를 사용해 피해자를 더 강하게 압박하는 방법에 대한 우리의 이전 보도는 협박이 기술적 방해만이 아니라 압박을 통한 지불 강요에 점점 더 초점을 맞추고 있음을 설명합니다. 보도된 대로의 ASOS 사건은 그러한 사고방식의 또 다른 예입니다.
이 사건이 앱 및 백엔드 보안에 대해 시사하는 것
푸시 알림은 휴대폰의 앱이 단독으로 작동해서 오는 것이 아닙니다. 알림은 일반적으로 회사의 백엔드 시스템이나 이에 연결된 메시징 서비스에서 전송됩니다. 공격자들이 그 채널을 통해 메시지를 보낼 수 있다면, 이는 그들이 고객 커뮤니케이션을 통제하는 인프라의 일부에 접근했음을 시사합니다. 보도는 어느 부분인지 밝히지 않으며, 이를 가정하는 것은 잘못된 일입니다.
이 사건이 부각하는 것은 고객 대면 메시징 도구가 데이터베이스와 결제 시스템과 동일한 보호를 받을 자격이 있다는 점입니다. 조직은 알림을 보낼 수 있는 주체와 대상을 제한하고, 관련 계정과 키를 보호하며, 비정상적인 발신 메시지를 모니터링함으로써 위험을 줄일 수 있습니다. 이는 ASOS에 특정한 발견이라기보다 일반적인 모범 사례입니다.
또한 협박이 파일 암호화에만 국한되지 않는다는 점도 보여줍니다. 메두사 랜섬웨어의 삼중 협박 접근법에 대한 우리의 보고서는 그룹들이 피해자에게 여러 압박 지점을 겹쳐 놓는 방법을 보여줍니다. 고객에게 직접 도달하는 것은 또 하나의 층입니다.
이것이 당신에게 의미하는 것: 권한 관리와 협박 신호 포착
ASOS 앱이나 다른 소매 앱을 설치해 두었다고 해서 당황할 필요는 없습니다. 하지만 지금은 당신의 앱들이 당신의 주의에 얼마나 접근할 수 있는지 살펴볼 좋은 시점입니다.
알림 권한을 검토하세요. iOS와 Android 모두에서 설정을 열어 어떤 앱이 알림을 보낼 수 있는지 확인할 수 있습니다. 필요하지 않은 앱의 알림은 끄거나, 주문 업데이트와 같은 특정 카테고리로 제한하세요.
예상치 못한 위협은 의심스럽게 여기세요. 당신을 위협하거나, 돈을 요구하거나, 데이터가 노출될 것이라고 주장하는 메시지는 신뢰하는 앱 안에 나타나더라도 위험 신호입니다. 답장하거나, 지불하거나, 포함된 링크를 클릭하지 마세요.
별도의 채널을 통해 확인하세요. 알림이 놀랍게 느껴진다면, 회사의 공식 웹사이트나 인증된 소셜 계정에서 성명을 확인하세요. 알림이 말하는 내용에만 의존하지 마세요.
앱을 최신 상태로 유지하고 계정을 확인하세요. 공식 앱 스토어에서 업데이트를 설치하세요. 보도가 어떤 데이터가 관련되었는지 확인하지 않으므로, 각 소매 계정에 고유한 비밀번호를 사용하고 비정상적인 활동이나 후속 피싱 메시지를 주시하는 것이 현명합니다.
조작을 인식하세요. 당신이 빠르게 행동하도록 만들기 위해 설계된 위협은 인간 심리에 의존하는 전형적인 사회공학이며, 기술적 결함에 의존하지 않습니다. 속도를 늦추는 것이 가장 효과적인 방어입니다.
핵심 요점
보도된 대로의 ASOS 앱 푸시 알림 협박은 신뢰받는 채널이 대규모로 압박을 가하기 위해 어떻게 전용될 수 있는지 보여줍니다. 세부 사항은 여전히 제한적이므로, 가장 유용한 대응은 실용적인 것입니다:
- 어떤 앱이 알림을 보낼 수 있는지 검토하고 필요하지 않은 것은 꺼 두세요.
- 예상치 못한 위협적인 메시지는 익숙한 앱에서 온 것이라도 사회공학일 가능성이 있으므로 의심하세요.
- 반응하기 전에 회사의 공식 채널을 통해 주장을 확인하세요.
- 고유한 비밀번호를 사용하고 후속 사기에 주의하세요.
공격자들이 지불을 강요하기 위해 압박을 어떻게 사용하는지 더 알아보려면 랜섬웨어 압박 전술에 대한 우리의 보도를 읽고, 오늘 몇 분을 내어 알림 설정을 점검하세요.




