Kunder hos den britiske nettbutikken ASOS åpnet telefonene sine og fikk en uvanlig melding: et «ASOS HACKET»-varsel, levert gjennom selskapets egen mobilapp. ASOS-datainnbruddet-varselnotifikasjonen er angivelig et utpressingsforsøk, og navn og kontaktinformasjon kan være eksponert. Her er det vi vet, hvorfor denne taktikken fungerer, og hva du kan gjøre før eventuelle oppfølgingssvindler dukker opp.

Hva «ASOS HACKET»-varselet sa, og hva som kan være eksponert

I følge rapporteringen sendte utpressingsfolk ut et «ASOS HACKET»-varsel gjennom forhandlerens app. Meldingen ser ut til å ha vært et offentlig krav, sendt rett til kundenes telefoner i stedet for til selskapet privat. Vår relaterte dekning av hvordan ASOS-aksjer falt etter at løsepengevarselet traff appbrukere ser på markedsreaksjonen.

Informasjonen som kan være eksponert inkluderer kundenavn og kontaktinformasjon. Kilden sier ikke nøyaktig hvor mange som er rammet eller nøyaktig hvilke felt som ble hentet, og vi kommer ikke til å gjette. Behandle situasjonen som flytende: detaljer kan endre seg etter hvert som selskapet og etterforskerne lærer mer.

Hovedpoenget for leserne er praktisk. Selv om de eksponerte dataene er begrenset til navn og kontaktinformasjon, er det nok for overbevisende svindel.

Hvorfor et push-varsel fra en klarert app er en kraftig phishing-mekanisme

De fleste har lært å være forsiktige med rare e-poster og tekstmeldinger. Færre er trent til å tvile på et varsel som vises på låseskjermen under en merkevares eget app-ikon. Det er det som gjør denne hendelsen bemerkelsesverdig.

Et push-varsel ankommer gjennom en kanal brukeren allerede har godkjent. Det bærer forhandlerens navn og logo, og det passerer ikke gjennom et spamfilter slik en e-post kan gjøre. Hvis angripere kan sende meldinger gjennom den kanalen, låner de tilliten merkevaren har bygget opp hos kundene sine.

Det er noen grunner til at dette betyr noe utover denne enkelthendelsen:

  • Implisitt autentisitet. Brukere antar med rimelighet at en melding fra innsiden av en app kom fra selskapet.
  • Haster. Et kort, alarmerende varsel presser folk til å reagere raskt, noe som er målet med de fleste sosiale manipulasjonsteknikker.
  • Oppfølgingspotensial. Når angripere først har navn og kontaktinformasjon, kan de pare et ekte varsel med e-poster eller tekstmeldinger som ser ut som en offisiell respons.

Det siste punktet er det man bør forberede seg på. Varselet i seg selv er en pressetaktikk, men den varige risikoen for enkeltpersoner er phishingen som har en tendens til å følge en dataeksponering.

Hvordan skille et ekte bruddvarsel fra en phishing-oppfølging

Etter en hendelse som denne vil ekte kommunikasjon fra selskapet og svindelmeldinger ofte lande i samme uke. Noen vaner hjelper deg å sortere dem.

Ikke handl ut fra meldingen selv. Hvis en e-post, tekstmelding eller notifikasjon ber deg logge inn, bekrefte detaljer eller betale noe, ikke bruk lenken eller nummeret den oppgir. Åpne den offisielle appen eller skriv inn forhandlerens adresse i nettleseren selv.

Vær skeptisk til hastverk og trusler. Ekte varsler forklarer hva som skjedde og hva du kan gjøre. Meldinger som krever umiddelbar handling, truer med kontostenging eller lover refusjon for et raskt klikk fortjener mistanke.

Sjekk hvordan meldingen tiltaler deg. Angripere som har navnet ditt kan bruke det for å høres personlige ut. Et korrekt navn er ikke bevis på at en melding er legitim.

Se opp for forespørsler om sensitive data. En forhandler bør ikke be om ditt fulle passord, en engangskode eller kortdetaljer som svar på et brudd.

Husk at varselet i seg selv ikke er en veiledning. Et uventet push-varsel, selv et som vises i den ekte appen, bør ikke behandles som en instruksjon om å klikke eller ringe noe det inneholder. Vent på bekreftet veiledning gjennom selskapets offisielle nettsted eller app.

Hva dette betyr for deg

Hvis du har en ASOS-konto, anta at navnet og kontaktinformasjonen din kan være i omløp, og forbered deg på flere uønskede meldinger. Det betyr ikke at kontoen din er overtatt, og kilden sier ikke at passord ble eksponert. Men fornuftige forholdsregler koster lite og reduserer skaden hvis flere detaljer dukker opp.

Hvis du gjenbruker ASOS-passordet ditt noe annet sted, er det den største umiddelbare risikoen å fikse. Angripere prøver vanligvis kjente påloggingsdetaljer på tvers av andre nettsteder, så ett svakt ledd kan spre seg.

Tiltak ASOS-kunder bør ta nå: passord, 2FA og overvåking

  1. Endre ASOS-passordet ditt. Bruk et langt, unikt passord som du ikke bruker noe annet sted. En passordbehandler gjør dette enklere.
  2. Slå på tofaktorautentisering der det tilbys på ASOS-kontoen din og på e-postkontoen din, siden e-post ofte er nøkkelen til å tilbakestille alt annet.
  3. Endre gjenbrukte passord. Hvis du brukte samme passord på andre tjenester, oppdater dem også.
  4. Gå gjennom kontoen din. Sjekk lagrede adresser, betalingsmetoder og nylige bestillinger for noe ukjent.
  5. Overvåk bank- og kortutskrifter. Rapporter alt du ikke kjenner igjen til tilbyderen din umiddelbart.
  6. Behandle uventede meldinger med mistanke. Slett eller ignorer e-poster og tekstmeldinger som nevner bruddet og ber deg handle. Gå direkte til offisielle kanaler i stedet.
  7. Hold appen oppdatert og stol på forhandlerens offisielle uttalelser for veiledning.

Konklusjonen

ASOS-datainnbruddet-varselnotifikasjonen viser hvordan en klarert kanal kan brukes mot menneskene som stoler på den. Det beste svaret er rolig og praktisk: endre ASOS-passordet ditt, aktiver tofaktorautentisering, og behandle enhver uoppfordret bruddmelding med mistanke til du har verifisert den selv. For siste utvikling, følg vår relaterte dekning av ASOS-løsepengevarselet og dets markedspåvirkning.