Groźne powiadomienie push wysłane do użytkowników aplikacji ASOS zapoczątkowało dochodzenie w sprawie roszczenia o naruszenie danych ASOS Snowflake. Wiadomość, która pojawiła się na telefonach klientów 6 października, według doniesień rozpoczyna się od słów „Dear Asos DPO and IT, we have fully compromised the Snowflake instance”. Czy to prawda, pozostaje niezweryfikowane, ale sposób dostarczenia wiadomości zwrócił uwagę ekspertów ds. bezpieczeństwa.

Oto, co wiemy, czego nie wiemy i co klienci mogą rozsądnie zrobić w międzyczasie.

Co otrzymali klienci ASOS i co zostało potwierdzone

Klienci, którzy mieli zainstalowaną aplikację mobilną ASOS, otrzymali powiadomienie push, które brzmiało jak wiadomość skierowana do firmy, a nie do klientów. Według doniesień kilku redakcji, twierdzono w nim, że dane detalisty zostały „w pełni skompromitowane” i grożono wyciekiem poufnych informacji. Wczesne relacje zauważyły również, że strona internetowa i aplikacja ASOS pozostały online po wysłaniu wiadomości.

I na tym w zasadzie kończą się potwierdzone fakty. Doniesienia opisują twierdzenie, że informacje o klientach zostały skradzione, jako niezweryfikowane, a stwierdzenie, że napastnicy uzyskali dostęp do środowiska Snowflake ASOS, nie zostało niezależnie potwierdzone w materiałach, które przejrzeliśmy. Niektóre redakcje podały również, że akcje ASOS gwałtownie spadły po pojawieniu się wiadomości, choć liczby różnią się między doniesieniami, więc do wszelkich konkretnych wartości procentowych należy podchodzić ostrożnie.

Krótko mówiąc: wiadomość została wysłana, dotarła do klientów przez oficjalną aplikację, a leżące u jej podstaw twierdzenia są wciąż oceniane.

Dlaczego roszczenie dotyczące Snowflake i powiadomienie push budzą niepokój

Dwa szczegóły sprawiają, że ta historia to coś więcej niż zwykła plotka o naruszeniu danych.

Pierwszym jest sam Snowflake. To duża platforma danych w chmurze służąca do przechowywania i analizowania danych, a detaliści zazwyczaj przechowują wrażliwe informacje o klientach w podobnych systemach. Gdyby napastnicy naprawdę dotarli do instancji Snowflake organizacji, mogłoby to oznaczać dostęp do dużego zbioru rekordów klientów. Słowo „gdyby” ma tu znaczenie, ponieważ twierdzenie nie zostało zweryfikowane.

Drugim jest metoda dostarczenia. Powiadomienie push wysłane przez aplikację ASOS sugeruje, że napastnicy mogli dotrzeć do systemów kontrolujących komunikację aplikacji mobilnej, a nie tylko do bazy danych. Analitycy cytowani w doniesieniach opisują wiadomość jako wyraźny publiczny szantaż: zamiast po cichu żądać zapłaty, nadawca wykorzystał własny kanał firmy, aby wywrzeć na nią presję na oczach klientów.

Warto rozdzielić dwie możliwości, które łatwo ze sobą pomylić. Skompromitowany system powiadomień i skompromitowana baza danych klientów to różne incydenty o różnych konsekwencjach. Jeden nie dowodzi automatycznie drugiego. Nadawca, który może wysłać wiadomość do aplikacji, niekoniecznie musi posiadać dane, które twierdzi, że ma. Dopóki ASOS lub niezależni śledczy nie powiedzą więcej, nie możemy stwierdzić, który scenariusz ma zastosowanie, ani czy oba.

Ten wzorzec presji szantażowej bez wyraźnego technicznego naruszenia nie jest nowy. Nasze spojrzenie na naruszenie i szantaż danych Revolut pokazuje, jak firma może stanąć w obliczu poważnego kryzysu, nawet gdy historia nie jest klasycznym włamaniem.

Jakie dane mogą być ujawnione i co wciąż jest niezweryfikowane

Ponieważ twierdzenia napastników są nieudowodnione, nikt poza prowadzącymi dochodzenie nie może powiedzieć, jakie dane, jeśli w ogóle, zostały zabrane. Źródłowe doniesienia mówią jedynie, że detaliści zazwyczaj przechowują wrażliwe informacje o klientach w Snowflake. Nie wymieniają, co ASOS tam przechowuje, i nie będziemy zgadywać.

Możemy natomiast rozważyć rodzaje informacji, jakie sprzedawcy internetowi zazwyczaj posiadają, aby czytelnicy wiedzieli, na co zwracać uwagę:

  • Dane konta, takie jak imię i nazwisko, adres e-mail i numer telefonu
  • Adresy dostawy i historia zamówień
  • Wszelkie informacje związane z zapisanymi metodami płatności lub preferencjami marketingowymi

To ogólna lista tego, o co klienci mogą rozsądnie się martwić, a nie potwierdzony wykaz tego, co zostało ujawnione. Dopóki ASOS nie opublikuje ustaleń, uczciwe stanowisko jest takie, że zakres, i to czy w ogóle doszło do kradzieży, pozostaje nieznany.

Co to oznacza dla Ciebie

Jeśli robisz zakupy w ASOS, nie ma potrzeby panikować, ale jest dobry powód do ostrożności. Sprawy szantażu często prowadzą do kolejnych oszustw. Nawet jeśli twierdzenie o danych okaże się przesadzone, przestępcy wiedzą, że klienci są zaniepokojeni, i mogą wysyłać fałszywe e-maile lub SMS-y podszywające się pod ASOS, bank lub firmę kurierską.

Samo powiadomienie push jest również przypomnieniem, że alert pojawiający się w zaufanej aplikacji nie jest dowodem na to, że treść jest godna zaufania. Nie klikaj linków ani nie dzwoń pod numery zawarte w nieoczekiwanych wiadomościach dotyczących incydentu. Wejdź bezpośrednio na oficjalną stronę lub do aplikacji detalisty i poszukaj tam oświadczeń.

Kroki, które klienci ASOS mogą teraz podjąć

  1. Zmień hasło do ASOS i ustaw unikalne. Jeśli używasz go gdzie indziej, zmień je również na tych kontach.
  2. Włącz uwierzytelnianie dwuskładnikowe wszędzie, gdzie jest oferowane: na koncie ASOS, w poczcie e-mail i aplikacjach płatniczych.
  3. Uważnie sprawdzaj wyciągi bankowe i z karty pod kątem nieznanych obciążeń i niezwłocznie zgłaszaj wszystko podejrzane swojemu dostawcy.
  4. Podchodź do nieoczekiwanych wiadomości z podejrzliwością. Uważaj na e-maile, SMS-y i połączenia wspominające ASOS, zwroty, problemy z kontem lub twierdzenie o naruszeniu danych.
  5. Sprawdzaj oficjalne kanały, aby uzyskać aktualizacje od ASOS, zamiast polegać na zrzutach ekranu udostępnianych w mediach społecznościowych.
  6. Przejrzyj uprawnienia do powiadomień aplikacji i usuń aplikacje, których już nie używasz.

Podsumowanie

Roszczenie o naruszenie danych ASOS Snowflake wciąż pozostaje roszczeniem. Groźna wiadomość dotarła do użytkowników aplikacji, a reakcja detalisty i wszelkie niezależne ustalenia zadecydują, jak poważna okaże się ta sytuacja. W międzyczasie mądrym posunięciem jest wzmocnienie bezpieczeństwa konta i zachowanie czujności wobec phishingu.

Aby bliżej porównać, jak incydenty napędzane szantażem mogą się rozwijać bez tradycyjnego włamania, przeczytaj nasz raport o sprawie szantażu Revolut, a następnie poświęć dziś kilka minut na przejrzenie haseł, włączenie uwierzytelniania dwuskładnikowego i sprawdzenie ostatniej aktywności na koncie.