A Asus confirmou que um intruso obteve acesso a parte do seu eShop e alcançou registos de encomendas de clientes e dados de contacto. A empresa afirma que os dados de pagamento não foram afetados. Isso é uma boa notícia, mas não encerra a história. A maior preocupação para os clientes é o phishing da violação de dados do Asus eShop: mensagens fraudulentas convincentes construídas a partir de informações reais de encomendas.

O que a Asus confirmou, e o que não confirmou

Com base em reportagens do Tom's Hardware e outros meios, a Asus informou os clientes do eShop que uma parte não autorizada acedeu a parte da sua loja online. As informações expostas incluem dados de contacto e registos de encomendas. A Asus afirma que os dados de pagamento estavam seguros e alertou os clientes para estarem atentos a esquemas de phishing direcionados.

Vários detalhes importantes permanecem pouco claros. A Asus mantém-se em silêncio sobre a dimensão da violação e sobre onde ocorreu, pelo que não se sabe quantos clientes foram afetados ou quais lojas regionais estiveram envolvidas. Até que a empresa diga mais, qualquer pessoa que tenha encomendado no Asus eShop deve assumir que pode estar na lista.

Porque é que os registos de encomendas e os dados de contacto alimentam o phishing

É tentador desvalorizar uma violação que não incluiu números de cartão. Mas os dados de contacto combinados com registos de encomendas são exatamente o que um burlão deseja. Um email de phishing genérico é fácil de ignorar. Um que nomeia o produto que realmente comprou, refere uma encomenda real e chega de um endereço plausível de "suporte Asus" é muito mais difícil de descartar.

Com essa informação, os atacantes podem criar mensagens como:

  • Um aviso falso de que uma encomenda tem um problema de entrega e precisa de "reconfirmação" da sua morada ou pagamento.
  • Uma mensagem de reembolso ou garantia que lhe pede para iniciar sessão numa página semelhante.
  • Uma mensagem de texto ou chamada telefónica de alguém que afirma ser do suporte Asus, citando a sua encomenda para parecer credível.

O objetivo é geralmente roubar palavras-passe ou dados de pagamento, ou convencê-lo a instalar algo malicioso. Os dados de contacto roubados também tendem a circular, pelo que estas tentativas podem chegar semanas ou meses após o incidente original. Para contexto sobre como os dados roubados alimentam táticas mais amplas de engenharia social e extorsão, consulte a nossa cobertura do relatório da Zscaler sobre pedidos médios de resgate a atingir gestores.

Como se proteger após a violação da Asus

Não precisa de entrar em pânico, mas alguns hábitos reduzirão drasticamente o seu risco.

  1. Trate mensagens inesperadas da Asus com suspeita. Isto aplica-se a emails, mensagens de texto e chamadas telefónicas que mencionem uma encomenda, um reembolso, um problema de entrega ou um problema de conta, mesmo que os detalhes pareçam corretos.
  2. Não clique em links nem abra anexos. Em vez disso, vá ao site da Asus escrevendo o endereço você mesmo, ou use a aplicação oficial, e verifique o estado da sua encomenda aí.
  3. Nunca partilhe palavras-passe, códigos de utilização única ou dados de cartão com alguém que o contacte primeiro, independentemente de quem diga ser.
  4. Altere a palavra-passe da sua conta Asus e certifique-se de que não a está a reutilizar em nenhum outro lugar. Um gestor de palavras-passe torna as palavras-passe únicas práticas.
  5. Ative a autenticação de dois fatores onde quer que seja oferecida, preferencialmente com uma aplicação autenticadora em vez de SMS.
  6. Fique atento aos extratos do seu cartão e banco. A Asus afirma que os dados de pagamento não estiveram envolvidos, mas verificações regulares são um hábito sensato após qualquer violação.
  7. Denuncie mensagens suspeitas ao seu fornecedor de email e elimine-as.

Uma VPN não impede o phishing. Encripta a sua ligação, mas não lhe diz se um email é genuíno. A verificação cuidadosa e uma segurança de conta forte são muito mais importantes aqui.

O que a violação diz sobre a segurança do comércio eletrónico no retalho

Este incidente é um lembrete de que as lojas online guardam mais do que dados de pagamento. Históricos de encomendas, nomes, moradas, números de telefone e endereços de email são valiosos por si só, e são frequentemente armazenados em sistemas separados do processamento de pagamentos. Manter os dados do cartão seguros é necessário, mas não torna o resto do registo do cliente inofensivo.

Para os compradores, a lição é que um aviso de violação que diz "nenhum dado de pagamento afetado" não deve ser lido como "nenhum risco". A falta de detalhes da Asus sobre a escala e a localização também significa que os clientes devem confiar na sua própria cautela enquanto aguardam esclarecimentos.

O que isto significa para si

Se alguma vez comprou num Asus eShop, espere que os burlões possam saber o que encomendou e como o contactar. A violação em si está feita; o que controla agora é como responde às mensagens que se seguem. Verifique antes de clicar e assuma que qualquer contacto não solicitado que faça referência a uma encomenda é suspeito até prova em contrário.

Principais conclusões

  • A Asus confirmou acesso não autorizado a parte do seu eShop, expondo dados de contacto e registos de encomendas, com os dados de pagamento alegadamente seguros.
  • A dimensão e a localização da violação não foram divulgadas.
  • O principal perigo é o phishing da violação de dados do Asus eShop, usando detalhes reais de encomendas para tornar os esquemas credíveis.
  • Seja cético em relação a emails, chamadas ou mensagens de texto inesperados com o tema Asus, e verifique através do site oficial.
  • Atualize a sua palavra-passe, ative a autenticação de dois fatores e vigie as suas contas.

Para uma visão mais ampla sobre como os dados roubados são usados em campanhas de engenharia social e extorsão, leia o nosso artigo sobre o relatório de resgate da Zscaler, e reserve alguns minutos hoje para reforçar as suas contas.