Акции британского онлайн-ритейлера ASOS упали после сообщений о кибербреши, в ходе которой злоумышленники, судя по всему, отправили требование выкупа напрямую на телефоны клиентов через мобильное приложение компании. Если вы делаете покупки у этого ритейлера, вопрос носит практический характер: ASOS data breach what to do — именно такой запрос сейчас вводят многие клиенты, и честный ответ начинается с разделения того, что подтверждено, и того, что нет.
Что мы знаем о взломе ASOS
В репортаже, опубликованном CNA, говорится, что акции ASOS упали на фоне сообщений о взломе. В других публикациях описывается, как пользователи приложения по всей Великобритании получали всплывающие push-уведомления, которые, судя по всему, были отправлены хакерами, пытающимися вымогать деньги у компании.
Статья помещает этот инцидент в череду более длительной серии атак на британские организации. В ней названы Британская библиотека, служба анализа крови, Лондонское метро, Marks & Spencer, Co-op и Jaguar Land Rover как примеры организаций, которые за последние годы месяцами страдали от сбоев из-за взломов и атак с использованием программ-вымогателей.
Комментатор, представленный как Ага, сказал: «Push-уведомление говорит о том, что злоумышленники также взломали системы, управляющие мобильным приложением ASOS».
То, чего имеющиеся материалы не устанавливают, не менее важно. Они не подтверждают, какие данные клиентов, если таковые вообще были, оказались доступны. В них не говорится, были ли похищены пароли, адреса или платёжные данные, и не описывается, как злоумышленники проникли в систему. Относитесь к утверждениям по этим пунктам как к непроверенным, пока ASOS или регуляторы не сообщат больше.
Почему push-уведомление с требованием выкупа — это новая тактика вымогательства
Традиционно требования выкупа направляются руководству компании или оставляются во внутренних системах. Здесь, согласно отчёту, требование, судя по всему, дошло напрямую до потребительских устройств. Ага назвал это «агрессивной тактикой вымогательства».
Логика здесь — давление. Если клиенты видят сообщение от злоумышленников на своих собственных телефонах, компания одновременно сталкивается с публичным унижением, возможной паникой среди клиентов и реакцией фондового рынка. Это также говорит о том, что у злоумышленников был доступ к системам, управляющим уведомлениями приложения, что отличается от кражи клиентских записей.
Это различие важно для вас. Перехваченный канал сообщений — это серьёзно, но сам по себе он не доказывает, что ваши персональные данные были раскрыты. Это также напоминание о том, что сообщение, появившееся внутри доверенного приложения, не является автоматически заслуживающим доверия.
Как проверить, был ли взломан ваш аккаунт ASOS
Вы не можете увидеть доступ злоумышленников, но можете поискать признаки со своей стороны:
- Проверьте историю заказов и сохранённые данные. Ищите заказы, адреса или изменения доставки, которых вы не делали.
- Проверьте свою электронную почту. Поищите во входящих неожиданные сообщения от ASOS о сбросе пароля, входе в аккаунт или подтверждении заказа.
- Проверьте выписки по банковским счетам и картам. Ищите небольшие тестовые списания или покупки, которые вы не узнаёте.
- Не реагируйте на push-уведомление. Если вы получили странное сообщение, не нажимайте на ссылки, не звоните по номерам и не отправляйте платежи. Вместо этого проверьте официальный сайт ASOS или его подтверждённые каналы для получения рекомендаций.
- Проверьте, не фигурирует ли ваша электронная почта в известных базах утечек. Надёжные инструменты уведомления об утечках могут показать, всплывал ли ваш адрес в прошлых утечках, что помогает оценить, насколько уязвимы ваши повторно используемые пароли.
Защита ваших данных при покупках у ритейлера, подвергшегося взлому
Даже без подтверждения того, что именно было похищено, несколько шагов разумны и недороги:
- Смените пароль от ASOS прямо сейчас. Сделайте его длинным и уникальным. Если вы использовали его где-то ещё, смените его и в тех аккаунтах.
- Используйте менеджер паролей, чтобы у каждого аккаунта был свой собственный учётный данные.
- Включите многофакторную аутентификацию везде, где она предлагается, желательно с помощью приложения-аутентификатора, а не SMS.
- Включите уведомления по платёжной карте в банковском приложении, чтобы сразу видеть каждую транзакцию. Рассмотрите возможность удаления сохранённых карт из вашего аккаунта.
- Ожидайте фишинга. После получившего огласку взлома мошенники часто имитируют компанию с помощью поддельных сообщений о возврате средств, безопасности или блокировке аккаунта. Заходите на сайт напрямую, а не по ссылке.
- Рассмотрите заморозку или замену карты, если заметите что-то подозрительное, и незамедлительно свяжитесь с банком.
Что это значит для вас
Для большинства покупателей ничто в репортажах не доказывает, что ваши данные были украдены. Но инцидент показывает, что злоумышленники, возможно, добрались до системы уведомлений приложения, поэтому самое безопасное предположение — что за этим последуют мошеннические сообщения с использованием бренда ASOS. Надёжные уникальные пароли и уведомления по картам ограничат ущерб, какими бы ни оказались окончательные факты.
Это также высвечивает более широкую привычку, которую стоит пересмотреть: каждый ритейлер, хранящий копию ваших данных, — это ещё одна потенциальная цель. Некоторые потребители говорят, что предпочли бы подтверждать свою личность с помощью многоразового цифрового удостоверения, а не раз за разом передавать персональные данные, что является одним из способов сократить число компаний, которые их хранят. Где можете, делитесь меньшим и удаляйте аккаунты, которыми больше не пользуетесь.
Ключевые выводы
Если вы задаётесь вопросом ASOS data breach what to do, начните здесь: смените пароль от ASOS и любой пароль, который вы использовали повторно, включите многофакторную аутентификацию, настройте уведомления по картам и относитесь к неожиданным сообщениям об инциденте как к подозрительным. Следите за официальными обновлениями от ASOS и проверяйте всё, что получаете, заходя на сайт ритейлера самостоятельно. Несколько минут наведения порядка сегодня гораздо проще, чем распутывание мошенничества потом.




