Napastnicy, którzy według doniesień wysłali wiadomość z żądaniem okupu przez powiadomienia w samej aplikacji ASOS, zamienili znany kanał sprzedaży detalicznej w narzędzie nacisku. Doniesienia opisują ten ruch jako agresywną taktykę mającą na celu wywarcie natychmiastowej presji publicznej. Wymuszenie przez powiadomienia push w aplikacji ASOS jest godne uwagi nie tyle ze względu na zaawansowanie techniczne, ile na to, gdzie trafiła wiadomość: bezpośrednio na telefony klientów, pod własną marką firmy.
Na czym polegało wymuszenie przez powiadomienia push w aplikacji ASOS
Źródłowe doniesienia są zwięzłe. Mówią, że napastnicy wykorzystali aplikację firmy do dostarczenia wiadomości z żądaniem okupu, a cytowany w materiale analityk nazwał to podejście „wojną psychologiczną". W dostępnych nam materiałach nie wyjaśniono jednak, w jaki sposób napastnicy uzyskali możliwość wysłania powiadomienia, ile osób je otrzymało ani jakie dane mogły zostać wykradzione. Nie zamierzamy zgadywać tych szczegółów.
Jasny jest natomiast zamiar. Powiadomienie push pojawia się na ekranie blokady, zanim użytkownik cokolwiek otworzy. Wysyłając wiadomość z żądaniem okupu w ten sposób, napastnicy pominęli zwyczajową drogę prywatnych negocjacji z firmą i zamiast tego skierowali presję w stronę klientów, a potencjalnie także szerszej opinii publicznej.
Dlaczego zaufane kanały powiadomień czynią wymuszenie skuteczniejszym
Większość ludzi nauczyła się nieufnie podchodzić do dziwnych e-maili i SMS-ów. Mniej osób stosuje tę samą ostrożność wobec powiadomienia z aplikacji, którą samo zainstalowało. To właśnie to zaufanie czyni tę taktykę skuteczną.
Istnieje kilka powodów, dla których wiadomość przez oficjalną aplikację może być bardziej przekonująca niż ta od anonimowego nadawcy:
- Wygląda autentycznie. Powiadomienie nosi nazwę i ikonę aplikacji, więc odbiorcy mogą założyć, że jest legalne.
- Jest natychmiastowe. Alerty push przychodzą w czasie rzeczywistym i domagają się uwagi.
- Tworzy presję publiczną. Jeśli klienci widzą zagrożenie, firma staje przed pytaniami, których nie może łatwo odeprzeć — i to jest dźwignia, na której zależy wymuszającym.
Wpisuje się to w szerszy wzorzec napastników szukających sposobów na podniesienie stawki wobec ofiar. W naszym wcześniejszym materiale o tym, jak gangi ransomware wykorzystują teraz AI, by mocniej naciskać na ofiary, opisujemy, jak wymuszenie coraz częściej koncentruje się na wymuszaniu zapłaty poprzez presję, a nie tylko na zakłóceniach technicznych. Incydent w ASOS, zgodnie z doniesieniami, jest kolejnym przykładem takiego sposobu myślenia.
Co incydent sugeruje na temat bezpieczeństwa aplikacji i zaplecza
Powiadomienie push nie pochodzi wyłącznie od aplikacji na twoim telefonie działającej samodzielnie. Powiadomienia są zazwyczaj wysyłane z systemów zaplecza firmy lub z podłączonej do nich usługi przesyłania wiadomości. Jeśli napastnicy mogą wysłać wiadomość przez ten kanał, sugeruje to, że dotarli do jakiejś części infrastruktury kontrolującej komunikację z klientami. Doniesienia nie mówią, do której części, i błędem byłoby zakładać.
To, co ten przypadek uwydatnia, to fakt, że narzędzia komunikacji z klientami zasługują na taką samą ochronę jak bazy danych i systemy płatności. Organizacje mogą zmniejszyć ryzyko, ograniczając, kto i co może wysyłać powiadomienia, chroniąc powiązane konta i klucze oraz monitorując nietypowe wiadomości wychodzące. To ogólne dobre praktyki, a nie ustalenia dotyczące konkretnie ASOS.
Pokazuje to również, że wymuszenie nie ogranicza się do szyfrowania plików. Nasz raport o potrójnym wymuszeniu w ransomware Medusa pokazuje, jak grupy nakładają na ofiary wiele punktów nacisku. Docieranie bezpośrednio do klientów to kolejna warstwa.
Co to oznacza dla ciebie: zarządzanie uprawnieniami i rozpoznawanie sygnałów wymuszenia
Jeśli masz zainstalowaną aplikację ASOS lub jakąkolwiek aplikację handlową, nie ma potrzeby panikować. Ale to dobry moment, by przyjrzeć się, jak duży dostęp do twojej uwagi mają twoje aplikacje.
Przejrzyj uprawnienia do powiadomień. Zarówno w systemie iOS, jak i Android możesz otworzyć ustawienia i sprawdzić, które aplikacje mogą wysyłać alerty. Wyłącz powiadomienia dla aplikacji, w których ich nie potrzebujesz, lub ogranicz je do konkretnych kategorii, takich jak aktualizacje zamówień.
Traktuj nieoczekiwane zagrożenia jako podejrzane. Wiadomość, która ci grozi, żąda pieniędzy lub twierdzi, że twoje dane zostaną ujawnione, to sygnał ostrzegawczy, nawet jeśli pojawia się w zaufanej aplikacji. Nie odpowiadaj, nie płać i nie klikaj żadnych zawartych w niej linków.
Zweryfikuj przez osobny kanał. Jeśli powiadomienie wydaje się niepokojące, sprawdź oficjalną stronę firmy lub jej zweryfikowane konta w mediach społecznościowych w poszukiwaniu oświadczeń. Nie polegaj wyłącznie na tym, co mówi powiadomienie.
Aktualizuj aplikację i sprawdzaj swoje konta. Instaluj aktualizacje z oficjalnego sklepu z aplikacjami. Ponieważ doniesienia nie potwierdzają, jakie dane były zaangażowane, rozsądne jest używanie unikalnego hasła do każdego konta handlowego i obserwowanie nietypowej aktywności lub kolejnych wiadomości phishingowych.
Rozpoznaj manipulację. Zagrożenia mające skłonić cię do szybkiego działania to klasyczny inżynieria społeczna, która opiera się na psychologii człowieka, a nie na lukach technicznych. Zwolnienie tempa to najskuteczniejsza obrona.
Najważniejsze wnioski
Wymuszenie przez powiadomienia push w aplikacji ASOS, zgodnie z doniesieniami, pokazuje, jak zaufany kanał może zostać wykorzystany do wywierania presji na dużą skalę. Szczegóły pozostają ograniczone, więc najbardziej użyteczna reakcja jest praktyczna:
- Przejrzyj, które aplikacje mogą wysyłać ci powiadomienia, i wyłącz te, których nie potrzebujesz.
- Traktuj każdą nieoczekiwaną, groźną wiadomość jako możliwą inżynierię społeczną, nawet gdy pochodzi ze znanej aplikacji.
- Zweryfikuj twierdzenia przez oficjalne kanały firmy, zanim zareagujesz.
- Używaj unikalnych haseł i zachowaj czujność wobec kolejnych oszustw.
Aby dowiedzieć się więcej o tym, jak napastnicy wykorzystują presję, by wymusić zapłatę, przeczytaj nasz materiał o taktykach nacisku w ransomware i poświęć dziś kilka minut na audyt ustawień powiadomień.
FAQ: Q1: Co zrobili napastnicy w wymuszeniu przez powiadomienia push w aplikacji ASOS? A1: Napastnicy według doniesień wysłali wiadomość z żądaniem okupu przez powiadomienia w samej aplikacji ASOS bezpośrednio na telefony klientów. Cytowany w materiale analityk nazwał to podejście „wojną psychologiczną". Q2: Ile osób otrzymało powiadomienie z żądaniem okupu i jakie dane zostały wykradzione? A2: Doniesienia nie precyzują, ile osób otrzymało powiadomienie ani jakie dane mogły zostać wykradzione. Nie wyjaśniają również, w jaki sposób napastnicy uzyskali możliwość wysłania powiadomienia. Q3: Dlaczego powiadomienia push przez oficjalne aplikacje są skuteczniejsze w wymuszeniu? A3: Powiadomienie nosi nazwę i ikonę aplikacji, więc odbiorcy mogą założyć, że jest legalne; przychodzi natychmiast w czasie rzeczywistym; oraz tworzy presję publiczną na firmę. Q4: Skąd faktycznie pochodzą powiadomienia push w aplikacjach? A4: Powiadomienia push są zazwyczaj wysyłane z systemów zaplecza firmy lub z podłączonej do nich usługi przesyłania wiadomości, a nie wyłącznie z aplikacji na twoim telefonie działającej samodzielnie. Q5: Co ten incydent sugeruje na temat bezpieczeństwa aplikacji i zaplecza? A5: Jeśli napastnicy mogą wysłać wiadomość przez kanał powiadomień firmy, sugeruje to, że dotarli do jakiejś części infrastruktury kontrolującej komunikację z klientami. Przypadek uwydatnia, że narzędzia komunikacji z klientami zasługują na taką samą ochronę jak bazy danych.




