Atacatorii care ar fi transmis un mesaj de extorcare prin notificările proprii ale aplicației ASOS au transformat un canal de retail familiar într-un instrument de presiune. Relatarea descrie acțiunea ca fiind o tactică agresivă menită să creeze presiune publică imediată. Extorcarea prin notificări push în aplicația ASOS este notabilă mai puțin prin sofisticarea tehnică, cât prin locul în care a ajuns mesajul: direct pe telefoanele clienților, sub numele propriu al brandului.

Ce a implicat extorcarea prin notificări push în aplicația ASOS

Sursa relatării este scurtă. Aceasta afirmă că atacatorii au folosit aplicația companiei pentru a transmite un mesaj de extorcare, iar un analist citat în material a numit abordarea „război psihologic". Relatarea nu precizează, în materialul disponibil pentru noi, cum au obținut atacatorii capacitatea de a trimite notificarea, câte persoane au primit-o sau ce date ar fi putut fi luate. Nu vom face speculații cu privire la aceste detalii.

Ceea ce este clar este intenția. O notificare push apare pe ecranul de blocare fără ca utilizatorul să deschidă ceva. Trimițând mesajul de extorcare în acest mod, atacatorii au ocolit ruta obișnuită a negocierii private cu compania și au pus presiunea în fața clienților și, potențial, a publicului larg.

De ce canalele de notificare de încredere fac extorcarea mai eficientă

Majoritatea oamenilor au învățat să fie precauți cu e-mailurile și mesajele text ciudate. Mai puțini aplică aceeași suspiciune unei notificări de la o aplicație pe care au instalat-o singuri. Această încredere este ceea ce face tactica eficientă.

Există câteva motive pentru care un mesaj transmis printr-o aplicație oficială poate fi mai convingător decât unul de la un expeditor anonim:

  • Pare autentic. Notificarea poartă numele și pictograma aplicației, astfel încât destinatarii pot presupune că este legitimă.
  • Este imediată. Alertele push sosesc în timp real și cer atenție.
  • Creează presiune publică. Dacă clienții văd o amenințare, compania se confruntă cu întrebări pe care nu le poate evita cu ușurință, ceea ce este exact pârghia pe care o doresc extorcionarii.

Acest lucru se încadrează într-un tipar mai amplu al atacatorilor care caută modalități de a crește miza asupra victimelor. Materialul nostru anterior despre modul în care grupările de ransomware folosesc acum AI pentru a presa victimele mai puternic descrie cum extorcarea s-a concentrat tot mai mult pe forțarea plății prin presiune, nu doar prin perturbare tehnică. Incidentul ASOS, așa cum este relatat, este un alt exemplu al acestei mentalități.

Ce sugerează incidentul despre securitatea aplicațiilor și a infrastructurii backend

O notificare push nu provine de la aplicația de pe telefonul tău acționând singură. Notificările sunt de obicei trimise din sistemele backend ale unei companii sau de la un serviciu de mesagerie conectat la acestea. Dacă atacatorii pot trimite un mesaj prin acel canal, aceasta sugerează că au ajuns la o parte a infrastructurii care controlează comunicările cu clienții. Relatarea nu spune care parte, și ar fi greșit să presupunem.

Ceea ce evidențiază cazul este că instrumentele de mesagerie orientate spre clienți merită aceeași protecție ca bazele de date și sistemele de plată. Organizațiile pot reduce riscul limitând cine și ce poate trimite notificări, protejând conturile și cheile aferente și monitorizând mesajele ieșite neobișnuite. Acestea sunt practici generale bune, nu constatări specifice despre ASOS.

De asemenea, arată că extorcarea nu se limitează la criptarea fișierelor. Raportul nostru despre abordarea de triplă extorcare a ransomware-ului Medusa arată cum grupurile suprapun mai multe puncte de presiune asupra victimelor. A ajunge direct la clienți este încă un strat.

Ce înseamnă acest lucru pentru tine: Gestionarea permisiunilor și identificarea semnalelor de extorcare

Dacă ai instalată aplicația ASOS sau orice aplicație de retail, nu este nevoie să panichezi. Dar acesta este un moment bun să analizezi cât acces au aplicațiile tale la atenția ta.

Verifică permisiunile de notificare. Atât pe iOS, cât și pe Android, poți deschide setările și vedea ce aplicații au voie să trimită alerte. Dezactivează notificările pentru aplicațiile unde nu ai nevoie de ele sau limitează-le la categorii specifice, cum ar fi actualizările comenzilor.

Tratează amenințările neașteptate ca suspecte. Un mesaj care te amenință, cere bani sau susține că datele tale vor fi expuse este un semnal de alarmă, chiar dacă apare în interiorul unei aplicații în care ai încredere. Nu răspunde, nu plăti și nu da clic pe niciun link conținut.

Verifică printr-un canal separat. Dacă o notificare pare alarmantă, verifică site-ul oficial al companiei sau conturile sale verificate de pe rețelele sociale pentru declarații. Nu te baza doar pe ceea ce spune notificarea.

Menține aplicația actualizată și verifică-ți conturile. Instalează actualizările din magazinul oficial de aplicații. Deoarece relatarea nu confirmă ce date au fost implicate, este rezonabil să folosești o parolă unică pentru fiecare cont de retail și să urmărești activitatea neobișnuită sau mesajele de phishing ulterioare.

Recunoaște manipularea. Amenințările concepute pentru a te face să acționezi rapid sunt inginerie socială clasică, care se bazează pe psihologia umană, nu pe defecte tehnice. Încetinirea ritmului este cea mai eficientă apărare.

Concluzii cheie

Extorcarea prin notificări push în aplicația ASOS, așa cum este relatată, arată cum un canal de încredere poate fi reutilizat pentru a aplica presiune la scară largă. Detaliile rămân limitate, astfel încât cel mai util răspuns este unul practic:

  1. Verifică ce aplicații îți pot trimite notificări și dezactivează-le pe cele de care nu ai nevoie.
  2. Tratează orice mesaj neașteptat și amenințător ca posibilă inginerie socială, chiar și atunci când provine de la o aplicație familiară.
  3. Verifică afirmațiile prin canalele oficiale ale companiei înainte de a reacționa.
  4. Folosește parole unice și rămâi alert la escrocheriile ulterioare.

Pentru mai multe despre cum atacatorii folosesc presiunea pentru a forța plata, citește materialul nostru despre tacticile de presiune ale ransomware-ului și acordă câteva minute astăzi pentru a-ți audita setările de notificare.