Клиенты британского онлайн-ритейлера ASOS открыли свои телефоны и увидели необычное сообщение: оповещение «ASOS HACKED», доставленное через собственное мобильное приложение компании. Пуш-уведомление об утечке данных ASOS, по сообщениям, является попыткой вымогательства, и имена и контактные данные могут быть скомпрометированы. Вот что мы знаем, почему эта тактика работает и что вы можете сделать до того, как придут последующие мошеннические сообщения.

Что говорилось в пуш-уведомлении «ASOS HACKED» и что может быть скомпрометировано

Согласно предоставленным сообщениям, вымогатели отправили оповещение «ASOS HACKED» через приложение ритейлера. Сообщение, по-видимому, было публичным требованием, отправленным напрямую на телефоны клиентов, а не компании в частном порядке. В нашем связанном материале о том, как акции ASOS упали после того, как пуш-уведомление с требованием выкупа достигло пользователей приложения, рассматривается реакция рынка.

Информация, которая может быть скомпрометирована, включает имена клиентов и контактные данные. Источник не уточняет, сколько именно человек пострадало или какие именно поля были похищены, и мы не собираемся строить догадки. Относитесь к ситуации как к меняющейся: детали могут измениться по мере того, как компания и следователи узнают больше.

Ключевой момент для читателей — практический. Даже если скомпрометированные данные ограничиваются именами и контактными данными, этого достаточно для убедительных мошеннических схем.

Почему пуш-уведомление из доверенного приложения — мощный рычаг для фишинга

Большинство людей научились с осторожностью относиться к странным электронным письмам и текстовым сообщениям. Но меньше людей приучены сомневаться в уведомлении, которое появляется на экране блокировки под иконкой самого приложения бренда. Именно это делает данный инцидент примечательным.

Пуш-оповещение приходит по каналу, который пользователь уже одобрил. Оно несёт название и логотип ритейлера и не проходит через спам-фильтр так, как это могло бы быть с электронным письмом. Если злоумышленники могут отправлять сообщения через этот канал, они заимствуют доверие, которое бренд выстроил со своими клиентами.

Есть несколько причин, почему это важно помимо данного единичного события:

  • Подразумеваемая подлинность. Пользователи обоснованно предполагают, что сообщение изнутри приложения пришло от компании.
  • Срочность. Короткое тревожное оповещение подталкивает людей реагировать быстро, что и является целью большинства методов социальной инженерии.
  • Потенциал для последующих атак. Как только у злоумышленников есть имена и контактные данные, они могут связать реальное оповещение с электронными письмами или текстами, которые выглядят как официальный ответ.

Последний пункт — тот, к которому стоит подготовиться. Само оповещение — это тактика давления, но долгосрочный риск для отдельных людей — это фишинг, который обычно следует за утечкой данных.

Как отличить настоящее уведомление об утечке от фишингового продолжения

После подобного инцидента подлинные сообщения компании и мошеннические сообщения часто приходят на одной и той же неделе. Некоторые привычки помогут вам их различать.

Не действуйте исходя из самого сообщения. Если электронное письмо, текст или уведомление просит вас войти в систему, подтвердить данные или что-либо оплатить, не используйте ссылку или номер, которые в нём указаны. Откройте официальное приложение или введите адрес ритейлера в браузере самостоятельно.

Остерегайтесь срочности и угроз. Настоящие уведомления объясняют, что произошло и что вы можете сделать. Сообщения, которые требуют немедленных действий, угрожают закрытием аккаунта или обещают возврат средств за быстрый клик, заслуживают подозрения.

Обратите внимание на то, как к вам обращаются в сообщении. Злоумышленники, располагающие вашим именем, могут использовать его, чтобы звучать персонально. Правильное имя — не доказательство того, что сообщение подлинное.

Следите за запросами конфиденциальных данных. Ритейлер не должен запрашивать ваш полный пароль, одноразовый код или данные карты в ответ на утечку.

Помните, что само оповещение — не руководство к действию. Неожиданное пуш-уведомление, даже появившееся в настоящем приложении, не следует воспринимать как указание нажать или позвонить по чему-либо, что в нём содержится. Дождитесь подтверждённых рекомендаций через официальный сайт или приложение компании.

Что это значит для вас

Если у вас есть аккаунт ASOS, исходите из того, что ваше имя и контактные данные могут находиться в обороте, и будьте готовы к большему количеству нежелательных сообщений. Это не означает, что ваш аккаунт был захвачен, и источник не сообщает, что пароли были скомпрометированы. Но разумные меры предосторожности стоят немного и снижают ущерб, если появятся дополнительные детали.

Если вы используете свой пароль от ASOS где-либо ещё, это самый большой непосредственный риск, который нужно устранить. Злоумышленники обычно пробуют известные учётные данные на других сайтах, поэтому одно слабое звено может распространить проблему.

Шаги, которые клиентам ASOS следует предпринять сейчас: пароли, 2FA и мониторинг

  1. Смените пароль от ASOS. Используйте длинный, уникальный пароль, который вы не используете больше нигде. Менеджер паролей упрощает эту задачу.
  2. Включите двухфакторную аутентификацию там, где она предлагается, для вашего аккаунта ASOS и для вашей электронной почты, поскольку почта часто является ключом к сбросу всего остального.
  3. Смените повторно используемые пароли. Если вы использовали один и тот же пароль на других сервисах, обновите и там.
  4. Проверьте свой аккаунт. Проверьте сохранённые адреса, способы оплаты и недавние заказы на предмет чего-либо незнакомого.
  5. Следите за выписками по банковским счетам и картам. Оперативно сообщайте своему провайдеру о любых незнакомых операциях.
  6. Относитесь к неожиданным сообщениям с подозрением. Удаляйте или игнорируйте электронные письма и тексты, которые упоминают утечку и просят вас действовать. Вместо этого обращайтесь напрямую к официальным каналам.
  7. Поддерживайте приложение в актуальном состоянии и полагайтесь на официальные заявления ритейлера для получения рекомендаций.

Главное

Пуш-уведомление об утечке данных ASOS показывает, как доверенный канал может быть обращён против людей, которые на него полагаются. Лучший ответ — спокойный и практичный: смените пароль от ASOS, включите двухфакторную аутентификацию и относитесь к любому нежелательному сообщению об утечке с подозрением, пока не проверите его самостоятельно. Для получения последних новостей следите за нашим связанным материалом о пуш-оповещении ASOS с требованием выкупа и его влиянии на рынок.