Asus подтвердила, что злоумышленник получил доступ к части её eShop и добрался до записей о заказах и контактных данных клиентов. Компания утверждает, что платёжные данные не пострадали. Это хорошая новость, но история на этом не заканчивается. Более серьёзная проблема для клиентов — фишинг на фоне утечки данных Asus eShop: убедительные мошеннические сообщения, составленные на основе реальной информации о заказах.

Что Asus подтвердила, а что нет

Судя по материалам Tom's Hardware и других изданий, Asus сообщила клиентам eShop, что несанкционированная сторона получила доступ к части её интернет-магазина. Среди скомпрометированной информации — контактные данные и записи о заказах. Asus заявляет, что платёжные данные в безопасности, и предупредила клиентов о необходимости следить за целевыми фишинговыми атаками.

Несколько важных деталей остаются неясными. Asus не раскрывает масштаб утечки и место, где она произошла, поэтому неизвестно, сколько клиентов пострадало и какие региональные магазины были затронуты. Пока компания не сообщит больше, всем, кто когда-либо заказывал в Asus eShop, следует исходить из того, что они могут быть в списке.

Почему записи о заказах и контактные данные подпитывают фишинг

Так и хочется отмахнуться от утечки, в которой не было номеров карт. Но контактные данные в паре с записями о заказах — это именно то, что нужно мошеннику. Обычное фишинговое письмо легко проигнорировать. Гораздо труднее отмахнуться от письма, в котором назван товар, который вы действительно купили, упоминается реальный заказ и которое приходит с правдоподобного адреса «поддержки Asus».

Обладая такой информацией, злоумышленники могут составлять сообщения, например:

  • Поддельное уведомление о проблеме с доставкой заказа, требующее «повторного подтверждения» вашего адреса или платёжных данных.
  • Сообщение о возврате средств или гарантии, которое просит вас войти на похожей странице.
  • SMS или звонок от лица, представляющегося поддержкой Asus и ссылающегося на ваш заказ, чтобы звучать убедительно.

Цель обычно — украсть пароли или платёжные данные либо подтолкнуть вас к установке чего-то вредоносного. Украденные контактные данные также имеют свойство распространяться, поэтому такие попытки могут прийти спустя недели или месяцы после первоначального инцидента. О том, как украденные данные питают более широкие методы социальной инженерии и вымогательства, читайте в нашем материале о докладе Zscaler о средних суммах выкупа, доходящих до руководителей.

Как защитить себя после утечки в Asus

Паниковать не нужно, но несколько привычек резко снизят ваш риск.

  1. Относитесь к неожиданным сообщениям от Asus с подозрением. Это касается писем, SMS и звонков, в которых упоминается заказ, возврат средств, проблема с доставкой или проблема с аккаунтом, даже если детали выглядят верно.
  2. Не переходите по ссылкам и не открывайте вложения. Вместо этого зайдите на сайт Asus, введя адрес вручную, или воспользуйтесь официальным приложением и проверьте статус заказа там.
  3. Никогда не сообщайте пароли, одноразовые коды или данные карты тому, кто связался с вами первым, кем бы он ни представлялся.
  4. Смените пароль от аккаунта Asus и убедитесь, что не используете его где-либо ещё. Менеджер паролей делает уникальные пароли практичными.
  5. Включите двухфакторную аутентификацию везде, где она предлагается, желательно через приложение-аутентификатор, а не через SMS.
  6. Следите за выписками по карте и банковским счетам. Asus заявляет, что платёжные данные не были затронуты, но регулярные проверки — разумная привычка после любой утечки.
  7. Сообщайте о подозрительных сообщениях своему почтовому провайдеру и удаляйте их.

VPN не останавливает фишинг. Он шифрует ваше соединение, но не может сказать, подлинное ли письмо. Тщательная проверка и надёжная защита аккаунта здесь гораздо важнее.

Что эта утечка говорит о безопасности розничной электронной коммерции

Этот инцидент — напоминание о том, что интернет-магазины хранят больше, чем платёжные данные. История заказов, имена, адреса, номера телефонов и адреса электронной почты ценны сами по себе, и часто они хранятся в системах, отдельных от обработки платежей. Защита данных карт необходима, но она не делает остальную часть клиентской записи безобидной.

Для покупателей урок таков: уведомление об утечке со словами «платёжные данные не затронуты» не следует читать как «риска нет». Отсутствие деталей от Asus о масштабе и месте также означает, что клиентам приходится полагаться на собственную осторожность в ожидании ясности.

Что это значит для вас

Если вы когда-либо покупали в Asus eShop, исходите из того, что мошенники могут знать, что вы заказали, и как с вами связаться. Сама утечка уже произошла; то, что вы контролируете сейчас, — это то, как вы реагируете на последующие сообщения. Проверяйте, прежде чем кликать, и считайте любое нежелательное обращение со ссылкой на заказ подозрительным, пока не доказано обратное.

Ключевые выводы

  • Asus подтвердила несанкционированный доступ к части своего eShop, в результате чего были скомпрометированы контактные данные и записи о заказах; платёжные данные, как сообщается, в безопасности.
  • Масштаб и место утечки не раскрыты.
  • Главная опасность — фишинг на фоне утечки данных Asus eShop, использующий реальные детали заказов, чтобы сделать мошенничество правдоподобным.
  • Относитесь скептически к неожиданным письмам, звонкам или SMS на тему Asus и проверяйте информацию через официальный сайт.
  • Обновите пароль, включите двухфакторную аутентификацию и следите за своими аккаунтами.

Чтобы шире взглянуть на то, как украденные данные используются в кампаниях социальной инженерии и вымогательства, прочитайте наш материал о докладе Zscaler о выкупах и потратьте несколько минут сегодня на укрепление защиты своих аккаунтов.