Angripere som etter sigende sendte en utpressingsmelding gjennom ASOS' egne app-varsler, har gjort en velkjent kanal for detaljhandel om til et pressmiddel. Rapporteringen beskriver dette som en aggressiv taktikk utformet for å skape umiddelbart offentlig press. ASOS-appens push-varsel-utpressing er bemerkelsesverdig, ikke så mye for teknisk raffinement, men for hvor meldingen havnet: direkte på kundenes telefoner, under merkevarens eget navn.

Hva ASOS-appens push-varsel-utpressing innebar

Kilderapporteringen er kort. Den sier at angriperne brukte selskapets app for å levere en utpressingsmelding, og en analytiker sitert i dekningen kalte tilnærmingen «psykologisk krigføring». Rapporteringen redegjør imidlertid ikke, i materialet tilgjengelig for oss, for hvordan angriperne fikk evnen til å sende varselet, hvor mange som mottok det, eller hvilke data som kan ha blitt tatt. Vi kommer ikke til å gjette på disse detaljene.

Det som er klart, er intensjonen. Et push-varsel vises på låseskjermen uten at brukeren åpner noe. Ved å sende utpressingsmeldingen på denne måten, hoppet angriperne over den vanlige ruten med privat forhandling med selskapet og satte i stedet presset foran kundene og potensielt allmennheten.

Hvorfor betrodde varslingskanaler gjør utpressing mer effektiv

De fleste har lært å være på vakt mot merkelige e-poster og tekstmeldinger. Færre anvender den samme mistenksomheten på et varsel fra en app de selv har installert. Det er denne tilliten som gjør taktikken effektiv.

Det er noen grunner til at en melding gjennom en offisiell app kan være mer overbevisende enn en fra en anonym avsender:

  • Den ser autentisk ut. Varselet bærer appens navn og ikon, så mottakere kan anta at det er legitimt.
  • Den er umiddelbar. Push-varsler ankommer i sanntid og krever oppmerksomhet.
  • Den skaper offentlig press. Hvis kunder ser en trussel, står selskapet overfor spørsmål det ikke enkelt kan avvise, og det er den innflytelsen utpressere ønsker.

Dette passer inn i et bredere mønster der angripere leter etter måter å øke innsatsen mot ofre. Vår tidligere dekning av hvordan løsepengevirus-gjenger nå bruker AI for å presse ofre hardere beskriver hvordan utpressing i økende grad har fokusert på å fremtvinge betaling gjennom press, ikke bare teknisk forstyrrelse. ASOS-hendelsen, slik den er rapportert, er nok et eksempel på den tankegangen.

Hva hendelsen antyder om app- og backend-sikkerhet

Et push-varsel kommer ikke fra appen på telefonen din som handler alene. Varsler sendes vanligvis fra et selskaps backend-systemer eller fra en meldingstjeneste koblet til dem. Hvis angripere kan sende en melding gjennom den kanalen, antyder det at de nådde en del av infrastrukturen som kontrollerer kundekommunikasjon. Rapporteringen sier ikke hvilken del, og det ville være feil å anta.

Det saken derimot fremhever, er at kundevendte meldingsverktøy fortjener samme beskyttelse som databaser og betalingssystemer. Organisasjoner kan redusere risikoen ved å begrense hvem og hva som kan sende varsler, beskytte de tilhørende kontoene og nøklene, og overvåke for uvanlige utgående meldinger. Dette er generelle god praksis, ikke funn om ASOS spesifikt.

Det viser også at utpressing ikke er begrenset til å kryptere filer. Vår rapport om Medusa-løsepengevirusets trippel-utpressingsmetode viser hvordan grupper legger flere presspunkter på ofre. Å nå kunder direkte er ett lag til.

Hva dette betyr for deg: Håndtering av tillatelser og gjenkjenning av utpressingssignaler

Hvis du har ASOS-appen, eller en hvilken som helst detaljhandelsapp, installert, er det ingen grunn til panikk. Men dette er et godt øyeblikk til å se på hvor mye tilgang appene dine har til oppmerksomheten din.

Gjennomgå varseltillatelser. Både på iOS og Android kan du åpne innstillingene og se hvilke apper som har lov til å sende varsler. Slå av varsler for apper der du ikke trenger dem, eller begrens dem til bestemte kategorier som ordreoppdateringer.

Behandle uventede trusler som mistenkelige. En melding som truer deg, krever penger, eller hevder at dataene dine vil bli avslørt, er et rødt flagg, selv om den vises inne i en app du stoler på. Ikke svar, betal eller klikk på noen lenker den inneholder.

Verifiser gjennom en separat kanal. Hvis et varsel virker alarmenende, sjekk selskapets offisielle nettsted eller verifiserte sosiale kontoer for uttalelser. Ikke stol bare på det varselet sier.

Hold appen oppdatert og sjekk kontoene dine. Installer oppdateringer fra den offisielle app-butikken. Fordi rapporteringen ikke bekrefter hvilke data som var involvert, er det fornuftig å bruke et unikt passord for hver detaljhandelskonto og å være oppmerksom på uvanlig aktivitet eller oppfølgings-phishing-meldinger.

Gjenkjenn manipulasjonen. Trusler utformet for å få deg til å handle raskt, er klassisk sosial manipulering, som er avhengig av menneskelig psykologi snarere enn tekniske feil. Å senke tempoet er det mest effektive forsvaret.

Viktige punkter

ASOS-appens push-varsel-utpressing, slik den er rapportert, viser hvordan en betrodd kanal kan gjenbrukes for å legge press i stor skala. Detaljene er fortsatt begrensede, så det mest nyttige svaret er et praktisk et:

  1. Gjennomgå hvilke apper som kan sende deg varsler, og slå av dem du ikke trenger.
  2. Behandle enhver uventet, truende melding som mulig sosial manipulering, selv når den kommer fra en kjent app.
  3. Verifiser påstander gjennom selskapets offisielle kanaler før du reagerer.
  4. Bruk unike passord og vær årvåken for oppfølgingssvindel.

For mer om hvordan angripere bruker press for å fremtvinge betaling, les vår dekning av løsepengevirus-pressmetoder, og bruk noen minutter i dag på å revidere varselinnstillingene dine.