Угрожающее push-уведомление, отправленное пользователям приложения ASOS, вызвало расследование в связи с заявлением об утечке данных ASOS через Snowflake. Сообщение, появившееся на телефонах клиентов 6 октября, по имеющимся данным, начинается со строки «Dear Asos DPO and IT, we have fully compromised the Snowflake instance». Правда ли это, остаётся неподтверждённым, но то, как сообщение было доставлено, заставило экспертов по безопасности обратить внимание.
Вот что мы знаем, чего не знаем и что покупатели могут разумно предпринять в сложившейся ситуации.
Что получили клиенты ASOS и что подтверждено
Клиенты, у которых было установлено мобильное приложение ASOS, получили push-уведомление, которое читалось как сообщение компании, а не покупателям. Согласно сообщениям нескольких изданий, в нём утверждалось, что данные ритейлера были «полностью скомпрометированы», и содержалась угроза утечки конфиденциальной информации. В ранних публикациях также отмечалось, что сайт и приложение ASOS оставались онлайн после отправки сообщения.
На этом подтверждённые факты практически заканчиваются. В сообщениях утверждение о том, что информация о клиентах была украдена, описывается как неподтверждённое, а заявление о том, что злоумышленники получили доступ к среде Snowflake компании ASOS, не было независимо подтверждено в изученных нами публикациях. Некоторые издания также сообщали, что акции ASOS резко упали после появления сообщения, однако цифры в разных публикациях различаются, поэтому к любым конкретным процентам следует относиться с осторожностью.
Короче говоря: сообщение было отправлено, оно дошло до клиентов через официальное приложение, а лежащие в его основе утверждения всё ещё оцениваются.
Почему заявление о Snowflake и push-уведомление вызывают беспокойство
Две детали делают эту историю больше, чем обычным слухом об утечке.
Первая — это сама Snowflake. Это крупная облачная платформа данных, используемая для хранения и анализа данных, и ритейлеры обычно хранят конфиденциальную информацию о клиентах в подобных системах. Если бы злоумышленники действительно получили доступ к среде Snowflake организации, это могло бы означать доступ к большому хранилищу записей о клиентах. Слово «если» здесь важно, потому что это утверждение не было подтверждено.
Вторая — это способ доставки. Push-уведомление, отправленное через приложение ASOS, позволяет предположить, что злоумышленники могли получить доступ к системам, управляющим обменом сообщениями мобильного приложения, а не только к базе данных. Аналитики, цитируемые в публикациях, описывают сообщение как явный публичный шантаж: вместо того чтобы тихо требовать оплату, отправитель использовал собственный канал компании, чтобы оказать на неё давление на глазах у клиентов.
Стоит разделять две возможности, которые легко смешать. Скомпрометированная система уведомлений и скомпрометированная база данных клиентов — это разные инциденты с разными последствиями. Одно автоматически не доказывает другое. Отправитель, способный отправить сообщение в приложение, не обязательно располагает данными, которые он заявляет. Пока ASOS или независимые следователи не скажут большего, мы не можем определить, какой сценарий применим или применимы ли оба.
Эта модель шантажного давления без явного технического взлома не нова. Наш разбор случая вымогательства данных Revolut показывает, как компания может столкнуться с серьёзным кризисом, даже когда история не является классическим взломом.
Какие данные могли быть раскрыты и что всё ещё не подтверждено
Поскольку утверждения злоумышленников не доказаны, никто за пределами расследования не может сказать, какие данные, если таковые вообще были, были похищены. В исходных публикациях лишь говорится, что ритейлеры обычно хранят конфиденциальную информацию о клиентах в Snowflake. Там не перечисляется, что именно ASOS там хранит, и мы не будем строить догадки.
Что мы можем сделать, так это рассмотреть виды информации, которые интернет-ритейлеры обычно хранят, чтобы читатели знали, на что обращать внимание:
- Данные учётной записи, такие как имя, адрес электронной почты и номер телефона
- Адреса доставки и история заказов
- Любая информация, связанная с сохранёнными способами оплаты или маркетинговыми предпочтениями
Это общий список того, о чём покупатели могут обоснованно беспокоиться, а не подтверждённый перечень того, что было раскрыто. Пока ASOS не опубликует результаты, честная позиция такова: масштаб, а также имела ли место какая-либо кража вообще, неизвестны.
Что это значит для вас
Если вы делаете покупки в ASOS, паниковать не нужно, но есть веские основания для осторожности. Дела о вымогательстве часто порождают последующие мошеннические схемы. Даже если утверждение о данных окажется преувеличенным, преступники знают, что клиенты встревожены, и могут рассылать поддельные электронные письма или текстовые сообщения, выдавая себя за ASOS, банк или службу доставки.
Само push-уведомление также напоминает, что уведомление, появившееся в доверенном приложении, не является доказательством того, что содержимое заслуживает доверия. Не нажимайте на ссылки и не звоните по номерам, содержащимся в неожиданных сообщениях об инциденте. Перейдите непосредственно на официальный сайт или в приложение ритейлера и ищите заявления там.
Шаги, которые покупатели ASOS могут предпринять сейчас
- Смените пароль от ASOS и сделайте его уникальным. Если вы используете его где-то ещё, смените его и на тех аккаунтах.
- Включите двухфакторную аутентификацию везде, где она предлагается: в вашей учётной записи ASOS, электронной почте и платёжных приложениях.
- Следите за выписками по банковским счетам и картам на предмет незнакомых списаний и незамедлительно сообщайте о любых подозрительных операциях вашему провайдеру.
- Относитесь к неожиданным сообщениям с подозрением. Остерегайтесь электронных писем, текстовых сообщений или звонков, в которых упоминаются ASOS, возвраты, проблемы с учётной записью или заявление об утечке.
- Проверяйте официальные каналы для получения обновлений от ASOS, а не полагайтесь на скриншоты, распространяемые в социальных сетях.
- Проверьте разрешения на уведомления приложений и удалите приложения, которыми больше не пользуетесь.
Главное
Заявление об утечке данных ASOS через Snowflake всё ещё остаётся заявлением. Угрожающее сообщение действительно дошло до пользователей приложения, и реакция ритейлера и любые независимые выводы определят, насколько серьёзным это окажется. Тем временем разумный шаг — усилить безопасность своей учётной записи и сохранять бдительность в отношении фишинга.
Для более подробного сравнения того, как инциденты, движимые вымогательством, могут развиваться без традиционного взлома, прочитайте наш отчёт о случае вымогательства Revolut, а затем уделите несколько минут сегодня, чтобы проверить свои пароли, включить двухфакторную аутентификацию и проверить недавнюю активность в вашей учётной записи.




