Et truende pushvarsel sendt til ASOS-appbrukere har utløst en etterforskning av en påstand om ASOS Snowflake-datalekkasje. Meldingen, som dukket opp på kundenes telefoner 6. oktober, skal ha åpnet med linjen «Dear Asos DPO and IT, we have fully compromised the Snowflake instance.» Hvorvidt det er sant, er fortsatt ubekreftet, men måten meldingen ble levert på, har fått sikkerhetseksperter til å reagere.

Her er hva vi vet, hva vi ikke vet, og hva kunder med rimelighet kan gjøre i mellomtiden.

Hva ASOS-kunder mottok, og hva som er bekreftet

Kunder som hadde ASOS-mobilappen installert, mottok et pushvarsel som leste som en melding til selskapet snarere enn til kundene. Ifølge rapportering fra flere medier hevdet det at forhandlerens data var «fullt kompromittert» og truet med å lekke sensitiv informasjon. Tidlig dekning bemerket også at ASOS-nettstedet og -appen forble tilgjengelige etter at meldingen ble sendt.

Det er omtrent der de bekreftede fakta slutter. Rapportene beskriver påstanden om at kundeinformasjon ble stjålet som ubekreftet, og påstanden om at angripere fikk tilgang til ASOS' Snowflake-miljø har ikke blitt uavhengig bekreftet i dekningen vi har gjennomgått. Noen medier rapporterte også at ASOS-aksjer falt kraftig etter at meldingen dukket opp, men tallene varierer mellom rapportene, så behandle enhver spesifikk prosentandel med forsiktighet.

Kort sagt: en melding ble sendt, den nådde kunder gjennom den offisielle appen, og de underliggende påstandene vurderes fortsatt.

Hvorfor en Snowflake-påstand og et pushvarsel vekker bekymring

To detaljer gjør denne saken til mer enn et vanlig rykte om datainnbrudd.

Det første er Snowflake selv. Det er en stor sky-dataplattform som brukes til å lagre og analysere data, og forhandlere oppbevarer typisk sensitiv kundeinformasjon i systemer som dette. Hvis angripere virkelig hadde nådd en organisasjons Snowflake-instans, kan det bety tilgang til et stort lager av kunderegistre. Ordet «hvis» er viktig her, fordi påstanden ikke er verifisert.

Det andre er leveringsmetoden. Et pushvarsel sendt gjennom ASOS-appen tyder på at angriperne kan ha nådd systemene som kontrollerer mobilappens meldinger, ikke bare en database. Analytikere sitert i dekningen beskriver meldingen som klar offentlig utpressing: i stedet for stille å kreve betaling, brukte avsenderen selskapets egen kanal for å legge press på det foran kundene.

Det er verdt å skille mellom to muligheter som lett smelter sammen. Et kompromittert varslingssystem og en kompromittert kundedatabase er forskjellige hendelser med forskjellige konsekvenser. Det ene beviser ikke automatisk det andre. En avsender som kan sende en melding til en app, har ikke nødvendigvis dataene de hevder å ha. Inntil ASOS eller uavhengige etterforskere sier mer, kan vi ikke avgjøre hvilket scenario som gjelder, eller om begge gjør det.

Dette mønsteret med utpressingspress uten et klart teknisk brudd er ikke nytt. Vår gjennomgang av Revolut-saken om datautpressing viser hvordan et selskap kan møte en alvorlig krise selv når historien ikke er et klassisk hack.

Hvilke data kan være eksponert, og hva som fortsatt er ubekreftet

Fordi angripernes påstander er ubeviste, kan ingen utenfor etterforskningen si hvilke data, om noen, som ble tatt. Kilderapporteringen sier bare at forhandlere typisk lagrer sensitiv kundeinformasjon i Snowflake. Den lister ikke opp hva ASOS oppbevarer der, og vi vil ikke gjette.

Det vi kan gjøre, er å vurdere hvilke typer informasjon nettforhandlere generelt besitter, slik at lesere vet hva de bør være oppmerksomme på:

  • Kontodetaljer som navn, e-postadresse og telefonnummer
  • Leveringsadresser og ordrehistorikk
  • Eventuell informasjon knyttet til lagrede betalingsmetoder eller markedsføringspreferanser

Dette er en generell liste over hva kunder med rimelighet kan bekymre seg for, ikke en bekreftet oversikt over hva som ble eksponert. Inntil ASOS publiserer funn, er den ærlige posisjonen at omfanget, og hvorvidt det i det hele tatt var noen tyveri, er ukjent.

Hva dette betyr for deg

Hvis du handler hos ASOS, er det ingen grunn til panikk, men det er god grunn til å være forsiktig. Utpressingssaker produserer ofte oppfølgingssvindel. Selv om datapåstanden viser seg å være overdrevet, vet kriminelle at kunder er engstelige og kan sende falske e-poster eller tekstmeldinger som utgir seg for å være ASOS, en bank eller en leveringstjeneste.

Pushvarselet i seg selv er også en påminnelse om at et varsel som dukker opp i en betrodd app, ikke er bevis på at innholdet er til å stole på. Ikke trykk på lenker eller ring numre i uventede meldinger om hendelsen. Gå direkte til forhandlerens offisielle nettsted eller app og se etter uttalelser der.

Tiltak ASOS-kunder kan ta nå

  1. Endre ASOS-passordet ditt og gjør det unikt. Hvis du gjenbruker det andre steder, endre det på de kontoene også.
  2. Slå på tofaktorautentisering der det tilbys, på ASOS-kontoen din, e-posten din og betalingsappene dine.
  3. Overvåk bank- og kortutskrifter for ukjente belastninger, og rapporter alt mistenkelig til tilbyderen din umiddelbart.
  4. Behandle uventede meldinger med mistenksomhet. Vær forsiktig med e-poster, tekstmeldinger eller samtaler som nevner ASOS, refusjoner, kontoproblemer eller lekkasjepåstanden.
  5. Sjekk offisielle kanaler for oppdateringer fra ASOS i stedet for å stole på skjermbilder delt i sosiale medier.
  6. Gjennomgå app-varseltillatelser og fjern apper du ikke lenger bruker.

Konklusjonen

Påstanden om ASOS Snowflake-datalekkasje er fortsatt en påstand. En truende melding nådde appbrukere, og forhandlerens reaksjon og eventuelle uavhengige funn vil avgjøre hvor alvorlig dette viser seg å være. I mellomtiden er det smarteste trekket å styrke kontosikkerheten din og være årvåken for phishing.

For en nærmere sammenligning av hvordan utpressingsdrevne hendelser kan utfolde seg uten et tradisjonelt innbrudd, les vår rapport om Revolut-utpressingssaken, og bruk deretter noen minutter i dag på å gjennomgå passordene dine, aktivere tofaktorautentisering og sjekke nylig kontaktivitet.