O notificare push amenințătoare trimisă utilizatorilor aplicației ASOS a declanșat o investigație privind revendicarea unei breșe de date ASOS Snowflake. Mesajul, care a apărut pe telefoanele clienților pe 6 octombrie, se pare că începe cu linia „Dear Asos DPO and IT, we have fully compromised the Snowflake instance.” Dacă acest lucru este adevărat rămâne neverificat, dar modul în care mesajul a fost livrat i-a făcut pe experții în securitate să îi acorde atenție.

Iată ce știm, ce nu știm și ce pot face cumpărătorii în mod rezonabil între timp.

Ce au primit clienții ASOS și ce este confirmat

Clienții care aveau instalată aplicația mobilă ASOS au primit o notificare push care se citea ca un mesaj adresat companiei, nu cumpărătorilor. Potrivit relatărilor din mai multe publicații, aceasta susținea că datele retailerului fuseseră „fully compromised” și amenința cu scurgerea de informații sensibile. Primele relatări au menționat, de asemenea, că site-ul și aplicația ASOS au rămas online după ce mesajul a fost trimis.

Cam aici se termină faptele confirmate. Relatările descriu afirmația că informațiile clienților au fost furate ca neverificată, iar aserțiunea că atacatorii au accesat mediul Snowflake al ASOS nu a fost confirmată în mod independent în materialele pe care le-am analizat. Unele publicații au relatat, de asemenea, că acțiunile ASOS au scăzut brusc după ce mesajul a apărut, deși cifrele diferă între relatări, așa că tratați cu prudență orice procent specific.

Pe scurt: un mesaj a fost trimis, a ajuns la clienți prin aplicația oficială, iar afirmațiile de fond sunt încă în curs de evaluare.

De ce o revendicare Snowflake și o notificare push ridică îngrijorări

Două detalii fac această poveste mai mult decât un simplu zvon de breșă.

Primul este Snowflake însuși. Este o platformă mare de date în cloud folosită pentru stocarea și analizarea datelor, iar retailerii de obicei păstrează informații sensibile ale clienților în sisteme de acest tip. Dacă atacatorii chiar ar fi ajuns la instanța Snowflake a unei organizații, aceasta ar putea însemna acces la un depozit mare de înregistrări ale clienților. Cuvântul „dacă” contează aici, pentru că afirmația nu a fost verificată.

Al doilea este metoda de livrare. O notificare push trimisă prin aplicația ASOS sugerează că atacatorii ar fi putut ajunge la sistemele care controlează mesageria aplicației mobile, nu doar la o bază de date. Analiștii citați în relatări descriu mesajul ca o extorcare publică evidentă: în loc să ceară plata în liniște, expeditorul a folosit propriul canal al companiei pentru a o presa în fața clienților săi.

Merită să separăm două posibilități care se confundă ușor. Un sistem de notificare compromis și o bază de date a clienților compromisă sunt incidente diferite, cu consecințe diferite. Unul nu îl demonstrează automat pe celălalt. Un expeditor care poate trimite un mesaj către o aplicație nu deține neapărat datele pe care susține că le are. Până când ASOS sau investigatori independenți spun mai multe, nu putem stabili care scenariu se aplică sau dacă se aplică ambele.

Acest tipar de presiune prin extorcare fără o breșă tehnică clară nu este nou. Analiza noastră despre breșa de extorcare de date Revolut arată cum o companie se poate confrunta cu o criză serioasă chiar și atunci când povestea nu este un hack clasic.

Ce date ar putea fi expuse și ce este încă neverificat

Deoarece afirmațiile atacatorilor sunt nedovedite, nimeni din afara investigației nu poate spune ce date, dacă există, au fost luate. Relatarea sursă spune doar că retailerii de obicei păstrează informații sensibile ale clienților în Snowflake. Nu enumeră ce păstrează ASOS acolo și nu vom face presupuneri.

Ce putem face este să luăm în considerare tipurile de informații pe care retailerii online le dețin în general, astfel încât cititorii să știe la ce să fie atenți:

  • Detalii de cont precum nume, adresă de e-mail și număr de telefon
  • Adrese de livrare și istoricul comenzilor
  • Orice informații legate de metodele de plată salvate sau preferințele de marketing

Aceasta este o listă generală a ceea ce cumpărătorii ar putea fi îngrijorați în mod rezonabil, nu un inventar confirmat al ceea ce a fost expus. Până când ASOS publică constatări, poziția onestă este că amploarea și dacă a existat vreun furt sunt necunoscute.

Ce înseamnă asta pentru tine

Dacă faci cumpărături de la ASOS, nu este nevoie să intri în panică, dar există motive întemeiate să fii precaut. Cazurile de extorcare produc adesea escrocherii ulterioare. Chiar dacă afirmația privind datele se dovedește exagerată, infractorii știu că clienții sunt anxioși și pot trimite e-mailuri sau mesaje text false dându-se drept ASOS, o bancă sau un serviciu de livrare.

Notificarea push în sine este, de asemenea, un memento că o alertă care apare într-o aplicație de încredere nu este dovada că conținutul este demn de încredere. Nu accesa linkuri și nu apela numere conținute în mesaje neașteptate despre incident. Mergi direct pe site-ul sau în aplicația oficială a retailerului și caută declarații acolo.

Pași pe care cumpărătorii ASOS îi pot face acum

  1. Schimbă-ți parola ASOS și fă-o unică. Dacă o refolosești în altă parte, schimb-o și în acele conturi.
  2. Activează autentificarea în doi factori oriunde este oferită, pe contul tău ASOS, e-mailul și aplicațiile de plată.
  3. Urmărește-ți extrasele bancare și de card pentru taxări necunoscute și raportează prompt orice lucru suspect furnizorului tău.
  4. Tratează mesajele neașteptate cu suspiciune. Fii precaut cu e-mailurile, mesajele text sau apelurile care menționează ASOS, rambursări, probleme de cont sau revendicarea privind breșa.
  5. Verifică canalele oficiale pentru actualizări de la ASOS, în loc să te bazezi pe capturi de ecran distribuite pe rețelele sociale.
  6. Revizuiește permisiunile de notificare ale aplicațiilor și elimină aplicațiile pe care nu le mai folosești.

Concluzia

Revendicarea privind breșa de date ASOS Snowflake este încă o revendicare. Un mesaj amenințător a ajuns într-adevăr la utilizatorii aplicației, iar reacția retailerului și orice constatări independente vor determina cât de gravă se dovedește a fi situația. Între timp, mișcarea inteligentă este să-ți întărești securitatea contului și să rămâi alert la phishing.

Pentru o comparație mai apropiată a modului în care incidentele determinate de extorcare se pot desfășura fără o spargere tradițională, citește raportul nostru despre cazul de extorcare Revolut, apoi ia-ți câteva minute astăzi pentru a-ți revizui parolele, a activa autentificarea în doi factori și a verifica activitatea recentă a contului tău.