Angripare som enligt uppgifter skickade ett utpressningsmeddelande via ASOS egna appnotiser har förvandlat en välbekant detaljhandelskanal till ett påtryckningsverktyg. Rapporteringen beskriver det som en aggressiv taktik utformad för att skapa omedelbar offentlig press. ASOS-appens pushnotiser-utpressning är anmärkningsvärd mindre för teknisk sofistikering än för var meddelandet landade: direkt i kundernas telefoner, under varumärkets eget namn.

Vad ASOS-appens pushnotiser-utpressning innebar

Källrapporteringen är kortfattad. Den säger att angriparna använde företagets app för att leverera ett utpressningsmeddelande, och en analytiker som citeras i bevakningen kallade tillvägagångssättet "psykologisk krigföring". Rapporteringen redogör inte, i det material som är tillgängligt för oss, för hur angriparna fick möjlighet att skicka notisen, hur många som tog emot den, eller vilka data som kan ha tagits. Vi tänker inte gissa oss till dessa detaljer.

Vad som är tydligt är avsikten. En pushnotis visas på en låsskärm utan att användaren öppnar något. Genom att skicka utpressningsmeddelandet på detta sätt hoppade angriparna över den vanliga vägen med privat förhandling med företaget och satte i stället pressen framför kunderna och potentiellt en bredare allmänhet.

Varför betrodda notifikationskanaler gör utpressning mer effektiv

De flesta har lärt sig att vara misstänksamma mot okända e-postmeddelanden och sms. Färre tillämpar samma misstänksamhet på en notis från en app de själva har installerat. Det förtroendet är vad som gör denna taktik effektiv.

Det finns några skäl till att ett meddelande via en officiell app kan vara mer övertygande än ett från en anonym avsändare:

  • Det ser autentiskt ut. Notisen bär appens namn och ikon, så mottagare kan anta att den är legitim.
  • Det är omedelbart. Pushaviseringar anländer i realtid och kräver uppmärksamhet.
  • Det skapar offentlig press. Om kunder ser ett hot möter företaget frågor som det inte enkelt kan avvärja, vilket är den hävstång utpressarna vill ha.

Detta passar in i ett bredare mönster av angripare som söker sätt att höja insatserna för sina offer. Vår tidigare bevakning av hur ransomware-gäng nu använder AI för att pressa offer hårdare beskriver hur utpressning i allt högre grad fokuserat på att tvinga fram betalning genom press, inte bara teknisk störning. ASOS-incidenten, som den rapporterats, är ännu ett exempel på det tankesättet.

Vad incidenten antyder om app- och backend-säkerhet

En pushnotis kommer inte från appen i din telefon som agerar på egen hand. Notiser skickas vanligtvis från ett företags backend-system eller från en meddelandetjänst kopplad till dem. Om angripare kan skicka ett meddelande genom den kanalen antyder det att de nådde någon del av infrastrukturen som styr kundkommunikationen. Rapporteringen säger inte vilken del, och det vore fel att anta.

Vad fallet däremot belyser är att kundvända meddelandeverktyg förtjänar samma skydd som databaser och betalsystem. Organisationer kan minska risken genom att begränsa vem och vad som kan skicka notiser, skydda de relaterade kontona och nycklarna, samt övervaka efter ovanliga utgående meddelanden. Det är allmänna goda rutiner snarare än fynd specifikt om ASOS.

Det visar också att utpressning inte är begränsad till att kryptera filer. Vår rapport om Medusa-ransomwares trippelutpressningsmetod visar hur grupper lägger på flera påtryckningspunkter på offer. Att nå kunder direkt är ytterligare ett lager.

Vad detta betyder för dig: Hantera behörigheter och upptäcka utpressningssignaler

Om du har ASOS-appen, eller någon detaljhandelsapp, installerad finns det ingen anledning till panik. Men detta är ett bra tillfälle att se över hur mycket tillgång dina appar har till din uppmärksamhet.

Granska notisbehörigheter. Både på iOS och Android kan du öppna dina inställningar och se vilka appar som tillåts skicka aviseringar. Stäng av notiser för appar där du inte behöver dem, eller begränsa dem till specifika kategorier som orderuppdateringar.

Behandla oväntade hot som misstänkta. Ett meddelande som hotar dig, kräver pengar eller hävdar att dina data kommer att exponeras är en varningssignal, även om det visas inuti en app du litar på. Svara inte, betala inte och klicka inte på några länkar i det.

Verifiera via en separat kanal. Om en notis verkar alarmerande, kontrollera företagets officiella webbplats eller dess verifierade sociala konton för uttalanden. Förlita dig inte enbart på vad notisen säger.

Håll appen uppdaterad och kontrollera dina konton. Installera uppdateringar från den officiella appbutiken. Eftersom rapporteringen inte bekräftar vilka data som var inblandade är det klokt att använda ett unikt lösenord för varje detaljhandelskonto och att hålla utkik efter ovanlig aktivitet eller uppföljande nätfiskemeddelanden.

Känn igen manipulationen. Hot utformade för att få dig att agera snabbt är klassisk social engineering, som bygger på mänsklig psykologi snarare än tekniska brister. Att sakta ner är det mest effektiva försvaret.

Viktiga slutsatser

ASOS-appens pushnotiser-utpressning, som den rapporterats, visar hur en betrodd kanal kan återanvändas för att utöva press i stor skala. Detaljerna är fortfarande begränsade, så det mest användbara svaret är ett praktiskt sådant:

  1. Granska vilka appar som kan skicka notiser till dig och stäng av dem du inte behöver.
  2. Behandla alla oväntade, hotfulla meddelanden som möjlig social engineering, även när de kommer från en välbekant app.
  3. Verifiera påståenden via företagets officiella kanaler innan du reagerar.
  4. Använd unika lösenord och var uppmärksam på uppföljande bedrägerier.

För mer om hur angripare använder press för att tvinga fram betalning, läs vår bevakning av ransomware-påtryckningstaktiker, och ta några minuter idag för att granska dina notisinställningar.