ลูกค้าของ ASOS ผู้ค้าปลีกออนไลน์สัญชาติอังกฤษเปิดมือถือขึ้นมาแล้วพบข้อความแปลกประหลาด: การแจ้งเตือน 'ASOS HACKED' ที่ส่งผ่านแอปมือถือของบริษัทเอง การแจ้งเตือนแบบพุชเกี่ยวกับการรั่วไหลของข้อมูล ASOS นี้ถูกรายงานว่าเป็นความพยายามกรรโชกทรัพย์ และชื่อกับรายละเอียดการติดต่ออาจถูกเปิดเผย นี่คือสิ่งที่เรารู้ ทำไมกลวิธีนี้จึงได้ผล และคุณสามารถทำอะไรได้บ้างก่อนที่การหลอกลวงในรูปแบบอื่นจะตามมา

การแจ้งเตือน 'ASOS HACKED' ระบุอะไรบ้าง และข้อมูลใดอาจถูกเปิดเผย

ตามรายงานที่ได้รับ ผู้กรรโชกทรัพย์ได้ส่งการแจ้งเตือน 'ASOS HACKED' ผ่านแอปของร้านค้า ข้อความดังกล่าวดูเหมือนเป็นการเรียกร้องต่อสาธารณะ ส่งตรงไปยังมือถือของลูกค้าโดยตรง แทนที่จะส่งถึงบริษัทเป็นการส่วนตัว บทความที่เกี่ยวข้องของเราเกี่ยวกับ หุ้น ASOS ร่วงหลังการแจ้งเตือนเรียกค่าไถ่ส่งถึงผู้ใช้แอป ได้วิเคราะห์ปฏิกิริยาของตลาด

ข้อมูลที่อาจถูกเปิดเผยรวมถึงชื่อลูกค้าและรายละเอียดการติดต่อ แหล่งข่าวไม่ได้ระบุอย่างชัดเจนว่ามีผู้ได้รับผลกระทบจำนวนเท่าใด หรือข้อมูลฟิลด์ใดถูกนำไปบ้าง และเราจะไม่คาดเดา ควรถือว่าสถานการณ์ยังเปลี่ยนแปลงได้: รายละเอียดอาจเปลี่ยนไปเมื่อบริษัทและนักสืบสวนทราบข้อมูลเพิ่มเติม

ประเด็นสำคัญสำหรับผู้อ่านคือเรื่องปฏิบัติจริง แม้ว่าข้อมูลที่ถูกเปิดเผยจะจำกัดอยู่เพียงชื่อและรายละเอียดการติดต่อ นั่นก็เพียงพอสำหรับการหลอกลวงที่น่าเชื่อถือแล้ว

ทำไมการแจ้งเตือนแบบพุชจากแอปที่น่าเชื่อถือจึงเป็นเครื่องมือฟิชชิ่งที่ทรงพลัง

คนส่วนใหญ่เรียนรู้ที่จะระวังอีเมลและข้อความ SMS แปลกๆ น้อยคนที่จะถูกฝึกให้สงสัยการแจ้งเตือนที่ปรากฏบนหน้าจอล็อกภายใต้ไอคอนแอปของแบรนด์เอง นั่นคือสิ่งที่ทำให้เหตุการณ์นี้น่าสนใจ

การแจ้งเตือนแบบพุชมาถึงผ่านช่องทางที่ผู้ใช้ได้อนุมัติไว้แล้ว มันมาพร้อมชื่อและโลโก้ของร้านค้า และไม่ผ่านตัวกรองสแปมเหมือนอีเมล หากผู้โจมตีสามารถส่งข้อความผ่านช่องทางนั้นได้ พวกเขาก็ยืมความไว้วางใจที่แบรนด์ได้สร้างไว้กับลูกค้า

มีเหตุผลหลายประการที่เรื่องนี้สำคัญนอกเหนือจากเหตุการณ์ครั้งนี้:

  • ความน่าเชื่อถือโดยนัย ผู้ใช้สันนิษฐานอย่างสมเหตุสมผลว่าข้อความจากภายในแอปมาจากบริษัท
  • ความเร่งด่วน การแจ้งเตือนสั้นๆ ที่น่าตกใจผลักดันให้ผู้คนตอบสนองอย่างรวดเร็ว ซึ่งเป็นเป้าหมายของวิศวกรรมสังคมส่วนใหญ่
  • ศักยภาพในการโจมตีต่อเนื่อง เมื่อผู้โจมตีมีชื่อและรายละเอียดการติดต่อแล้ว พวกเขาสามารถจับคู่การแจ้งเตือนจริงกับอีเมลหรือข้อความที่ดูเหมือนการตอบกลับอย่างเป็นทางการ

ประเด็นสุดท้ายคือสิ่งที่ต้องเตรียมรับมือ การแจ้งเตือนเองเป็นกลยุทธ์กดดัน แต่ความเสี่ยงระยะยาวสำหรับบุคคลคือฟิชชิ่งที่มักตามมาหลังการเปิดเผยข้อมูล

วิธีแยกแยะการแจ้งเตือนการรั่วไหลของข้อมูลจริงจากฟิชชิ่งที่ตามมา

หลังจากเหตุการณ์เช่นนี้ การสื่อสารที่แท้จริงจากบริษัทและข้อความหลอกลวงมักมาถึงในสัปดาห์เดียวกัน มีนิสัยบางอย่างที่ช่วยให้คุณแยกแยะได้

อย่าดำเนินการจากตัวข้อความเอง หากอีเมล ข้อความ SMS หรือการแจ้งเตือนขอให้คุณเข้าสู่ระบบ ยืนยันรายละเอียด หรือชำระเงินใดๆ อย่าใช้ลิงก์หรือหมายเลขที่ให้มา ให้เปิดแอปอย่างเป็นทางการหรือพิมพ์ที่อยู่ของร้านค้าลงในเบราว์เซอร์ด้วยตนเอง

ระวังความเร่งด่วนและการข่มขู่ การแจ้งเตือนจริงจะอธิบายว่าเกิดอะไรขึ้นและคุณทำอะไรได้บ้าง ข้อความที่เรียกร้องให้ดำเนินการทันที ขู่จะปิดบัญชี หรือสัญญาว่าจะคืนเงินหากคลิกเร็วๆ ควรสงสัยไว้ก่อน

สังเกตว่าข้อความเรียกคุณอย่างไร ผู้โจมตีที่มีชื่อของคุณอาจใช้ชื่อเพื่อให้ดูเป็นส่วนตัว ชื่อที่ถูกต้องไม่ใช่หลักฐานว่าข้อความนั้นถูกต้องตามกฎหมาย

ระวังการขอข้อมูลอ่อนไหว ร้านค้าไม่ควรขอรหัสผ่านเต็ม รหัสใช้ครั้งเดียว หรือรายละเอียดบัตรของคุณเพื่อตอบสนองต่อการรั่วไหลของข้อมูล

จำไว้ว่าการแจ้งเตือนเองไม่ใช่คำแนะนำ การแจ้งเตือนแบบพุชที่ไม่คาดคิด แม้จะปรากฏในแอปจริง ก็ไม่ควรถือเป็นคำสั่งให้คลิกหรือโทรหาสิ่งใดที่ระบุไว้ รอคำแนะนำที่ยืนยันแล้วผ่านเว็บไซต์หรือแอปอย่างเป็นทางการของบริษัท

สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ

หากคุณมีบัญชี ASOS ให้สันนิษฐานว่าชื่อและรายละเอียดการติดต่อของคุณอาจอยู่ในวงจรแล้ว และเตรียมรับข้อความที่ไม่พึงประสงค์เพิ่มเติม นั่นไม่ได้หมายความว่าบัญชีของคุณถูกยึดครอง และแหล่งข่าวไม่ได้ระบุว่ารหัสผ่านถูกเปิดเผย แต่มาตรการป้องกันที่สมเหตุสมผลมีค่าใช้จ่ายน้อยและลดความเสียหายได้หากมีรายละเอียดเพิ่มเติมปรากฏขึ้น

หากคุณใช้รหัสผ่าน ASOS ซ้ำที่อื่น นั่นคือความเสี่ยงเร่งด่วนที่สุดที่ต้องแก้ไข ผู้โจมตีมักลองข้อมูลรับรองที่รู้จักข้ามไซต์อื่นๆ ดังนั้นจุดอ่อนจุดเดียวสามารถลุกลามได้

ขั้นตอนที่ลูกค้า ASOS ควรทำตอนนี้: รหัสผ่าน การยืนยันตัวตนสองขั้นตอน และการเฝ้าระวัง

  1. เปลี่ยนรหัสผ่าน ASOS ของคุณ ใช้รหัสผ่านที่ยาวและไม่ซ้ำใครที่คุณไม่ใช้ที่อื่น โปรแกรมจัดการรหัสผ่านช่วยให้เรื่องนี้ง่ายขึ้น
  2. เปิดใช้งานการยืนยันตัวตนสองขั้นตอน ในจุดที่บัญชี ASOS ของคุณและบัญชีอีเมลของคุณมีให้ใช้ เนื่องจากอีเมลมักเป็นกุญแจในการรีเซ็ตทุกอย่างอื่น
  3. เปลี่ยนรหัสผ่านที่ใช้ซ้ำ หากคุณใช้รหัสผ่านเดียวกันบนบริการอื่น ให้อัปเดตเหล่านั้นด้วย
  4. ตรวจสอบบัญชีของคุณ ตรวจดูที่อยู่ที่บันทึกไว้ วิธีการชำระเงิน และคำสั่งซื้อล่าสุดว่ามีสิ่งใดไม่คุ้นเคยหรือไม่
  5. เฝ้าดูรายการเดินบัญชีธนาคารและบัตรของคุณ รายงานสิ่งที่ไม่รู้จักต่อผู้ให้บริการของคุณทันที
  6. สงสัยข้อความที่ไม่คาดคิด ลบหรือเพิกเฉยอีเมลและข้อความที่กล่าวถึงการรั่วไหลของข้อมูลและขอให้คุณดำเนินการ ให้ไปที่ช่องทางอย่างเป็นทางการโดยตรงแทน
  7. อัปเดตแอปของคุณให้เป็นเวอร์ชันล่าสุด และพึ่งพาแถลงการณ์อย่างเป็นทางการของร้านค้าสำหรับคำแนะนำ

สรุป

การแจ้งเตือนแบบพุชเกี่ยวกับการรั่วไหลของข้อมูล ASOS แสดงให้เห็นว่าช่องทางที่น่าเชื่อถือสามารถถูกพลิกกลับมาใช้โจมตีผู้ที่ไว้วางใจมันได้อย่างไร การตอบสนองที่ดีที่สุดคือใจเย็นและปฏิบัติได้จริง: เปลี่ยนรหัสผ่าน ASOS ของคุณ เปิดใช้งานการยืนยันตัวตนสองขั้นตอน และสงสัยข้อความเกี่ยวกับการรั่วไหลของข้อมูลที่ไม่พึงประสงค์ใดๆ จนกว่าคุณจะยืนยันด้วยตนเอง สำหรับความเคลื่อนไหวล่าสุด ติดตามบทความที่เกี่ยวข้องของเราเกี่ยวกับ การแจ้งเตือนเรียกค่าไถ่ ASOS และผลกระทบต่อตลาด