การแจ้งเตือนแบบพุชที่คุกคามส่งถึงผู้ใช้แอป ASOS ได้จุดชนวนการสอบสวนข้อกล่าวหาการรั่วไหลของข้อมูล ASOS Snowflake ข้อความดังกล่าวซึ่งปรากฏบนโทรศัพท์ของลูกค้าเมื่อวันที่ 6 ตุลาคม มีรายงานว่าเปิดด้วยประโยคที่ว่า "Dear Asos DPO and IT, we have fully compromised the Snowflake instance" ว่าข้อความนั้นเป็นความจริงหรือไม่ยังไม่ได้รับการยืนยัน แต่วิธีการที่ข้อความถูกส่งออกไปทำให้ผู้เชี่ยวชาญด้านความปลอดภัยต้องให้ความสนใจ

นี่คือสิ่งที่เราทราบ สิ่งที่เรายังไม่ทราบ และสิ่งที่นักช้อปสามารถทำได้อย่างสมเหตุสมผลในระหว่างนี้

สิ่งที่ลูกค้า ASOS ได้รับ และสิ่งที่ได้รับการยืนยันแล้ว

ลูกค้าที่ติดตั้งแอป ASOS บนมือถือได้รับข้อความแจ้งเตือนแบบพุชที่อ่านดูเหมือนเป็นข้อความถึงบริษัทมากกว่าถึงนักช้อป ตามรายงานจากหลายสำนักข่าว ข้อความดังกล่าวอ้างว่าข้อมูลของร้านค้าถูก "บุกรุกอย่างสมบูรณ์" และขู่ว่าจะเปิดเผยข้อมูลที่ละเอียดอ่อน รายงานช่วงแรกยังระบุด้วยว่าเว็บไซต์และแอปของ ASOS ยังออนไลน์อยู่หลังข้อความถูกส่งออกไป

ประมาณนี้คือจุดสิ้นสุดของข้อเท็จจริงที่ได้รับการยืนยันแล้ว รายงานระบุว่าข้อกล่าวหาที่ว่าข้อมูลลูกค้าถูกขโมยนั้นยังไม่ได้รับการยืนยัน และการอ้างว่าผู้โจมตีเข้าถึงสภาพแวดล้อม Snowflake ของ ASOS ก็ยังไม่ได้รับการยืนยันอย่างเป็นอิสระในรายงานที่เราตรวจสอบ บางสำนักข่าวยังรายงานว่าหุ้นของ ASOS ร่วงลงอย่างรวดเร็วหลังข้อความปรากฏขึ้น แม้ว่าตัวเลขจะแตกต่างกันไปในแต่ละรายงาน ดังนั้นควรระวังตัวเลขเปอร์เซ็นต์ที่เฉพาะเจาะจงใด ๆ

กล่าวโดยสรุป: มีข้อความถูกส่งออกไป มันไปถึงลูกค้าผ่านแอปอย่างเป็นทางการ และข้อกล่าวหาพื้นฐานยังอยู่ระหว่างการประเมิน

ทำไมข้อกล่าวหาเรื่อง Snowflake และการแจ้งเตือนแบบพุชจึงน่ากังวล

สองรายละเอียดทำให้เรื่องนี้มากกว่าข่าวลือการรั่วไหลทั่วไป

อย่างแรกคือตัว Snowflake เอง มันเป็นแพลตฟอร์มข้อมูลบนคลาวด์ขนาดใหญ่ที่ใช้จัดเก็บและวิเคราะห์ข้อมูล และร้านค้าปลีกมักเก็บข้อมูลลูกค้าที่ละเอียดอ่อนไว้ในระบบลักษณะนี้ หากผู้โจมตีเข้าถึงอินสแตนซ์ Snowflake ขององค์กรได้จริง นั่นอาจหมายถึงการเข้าถึงคลังข้อมูลลูกค้าขนาดใหญ่ คำว่า "หาก" สำคัญตรงนี้ เพราะข้อกล่าวหายังไม่ได้รับการยืนยัน

อย่างที่สองคือวิธีการส่ง การแจ้งเตือนแบบพุชที่ส่งผ่านแอป ASOS บ่งชี้ว่าผู้โจมตีอาจเข้าถึงระบบที่ควบคุมการส่งข้อความของแอปมือถือ ไม่ใช่แค่ฐานข้อมูล นักวิเคราะห์ที่ถูกอ้างในรายงานอธิบายว่าข้อความนี้เป็นการกรรโชกต่อสาธารณะอย่างชัดเจน แทนที่จะเรียกร้องเงินอย่างเงียบ ๆ ผู้ส่งใช้ช่องทางของบริษัทเองเพื่อกดดันบริษัทต่อหน้าลูกค้า

ควรแยกความเป็นไปได้สองอย่างที่容易被สับสนเข้าด้วยกัน ระบบแจ้งเตือนที่ถูกบุกรุกกับฐานข้อมูลลูกค้าที่ถูกบุกรุกเป็นเหตุการณ์ที่แตกต่างกันซึ่งมีผลลัพธ์ต่างกัน อย่างหนึ่งไม่ได้พิสูจน์อีกอย่างโดยอัตโนมัติ ผู้ส่งที่สามารถพุชข้อความไปยังแอปได้อาจไม่ได้ถือข้อมูลที่พวกเขาอ้างว่ามีก็ได้ จนกว่า ASOS หรือนักสืบสวนอิสระจะเปิดเผยเพิ่มเติม เราไม่สามารถบอกได้ว่าสถานการณ์ใดใช้บังคับ หรือทั้งสองอย่าง

รูปแบบของแรงกดดันกรรโชกนี้โดยไม่มีการบุกรุกทางเทคนิคที่ชัดเจนไม่ใช่เรื่องใหม่ การวิเคราะห์ของเราเกี่ยวกับการกรรโชกข้อมูลของ Revolut แสดงให้เห็นว่าบริษัทสามารถเผชิญวิกฤตครั้งร้ายแรงได้อย่างไรแม้เรื่องราวจะไม่ใช่การแฮ็กแบบคลาสสิก

ข้อมูลใดอาจถูกเปิดเผย และสิ่งที่ยังไม่ได้รับการยืนยัน

เนื่องจากข้อกล่าวหาของผู้โจมตียังไม่ได้รับการพิสูจน์ ไม่มีใครนอกเหนือจากการสอบสวนที่สามารถบอกได้ว่าข้อมูลใด (ถ้ามี) ถูกนำไป รายงานต้นทางเพียงระบุว่าร้านค้าปลีกมักเก็บข้อมูลลูกค้าที่ละเอียดอ่อนไว้ใน Snowflake ไม่ได้ระบุว่า ASOS เก็บอะไรไว้ที่นั่น และเราจะไม่คาดเดา

สิ่งที่เราทำได้คือพิจารณาประเภทข้อมูลที่ร้านค้าปลีกออนไลน์โดยทั่วไปถือครอง เพื่อให้ผู้อ่านทราบว่าควรระวังอะไร:

  • รายละเอียดบัญชี เช่น ชื่อ ที่อยู่อีเมล และหมายเลขโทรศัพท์
  • ที่อยู่จัดส่งและประวัติการสั่งซื้อ
  • ข้อมูลใด ๆ ที่เชื่อมโยงกับวิธีการชำระเงินที่บันทึกไว้หรือการตั้งค่าการตลาด

นี่คือรายการทั่วไปของสิ่งที่นักช้อปอาจกังวลได้อย่างสมเหตุสมผล ไม่ใช่รายการที่ได้รับการยืนยันว่าอะไรถูกเปิดเผย จนกว่า ASOS จะเผยแพร่ผลการสอบสวน จุดยืนที่ซื่อสัตย์คือขอบเขต และไม่ว่ามีการขโมยใด ๆ เลยหรือไม่ ยังไม่เป็นที่ทราบ

สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ

หากคุณช้อปปิ้งกับ ASOS ไม่จำเป็นต้องตื่นตระหนก แต่มีเหตุผลดีที่ควรระมัดระวัง คดีกรรโชกมักก่อให้เกิดการหลอกลวงต่อเนื่อง แม้ว่าข้อกล่าวหาเรื่องข้อมูลจะกลายเป็นเรื่องเกินจริง ในที่สุด อาชญากรก็รู้ว่าลูกค้ากำลังกังวลและอาจส่งอีเมลหรือข้อความปลอมที่แอบอ้างเป็น ASOS ธนาคาร หรือบริการจัดส่ง

การแจ้งเตือนแบบพุชเองก็เป็นเครื่องเตือนใจว่าการแจ้งเตือนที่ปรากฏในแอปที่เชื่อถือได้ไม่ใช่หลักฐานว่าเนื้อหานั้นน่าเชื่อถือ อย่าแตะลิงก์หรือโทรหาหมายเลขที่อยู่ในข้อความที่ไม่คาดคิดเกี่ยวกับเหตุการณ์นี้ เข้าไปที่เว็บไซต์หรือแอปอย่างเป็นทางการของร้านค้าโดยตรงและมองหาคำแถลงที่นั่น

ขั้นตอนที่นักช้อป ASOS สามารถทำได้ตอนนี้

  1. เปลี่ยนรหัสผ่าน ASOS ของคุณ และทำให้เป็นรหัสที่ไม่ซ้ำใคร หากคุณใช้ซ้ำที่อื่น ให้เปลี่ยนที่บัญชีเหล่านั้นด้วย
  2. เปิดใช้การยืนยันตัวตนสองขั้นตอน ทุกที่ที่มีให้ใช้ ทั้งบนบัญชี ASOS อีเมล และแอปการชำระเงินของคุณ
  3. ตรวจสอบรายการเดินบัญชีธนาคารและบัตร สำหรับค่าใช้จ่ายที่ไม่คุ้นเคย และรายงานสิ่งที่น่าสงสัยต่อผู้ให้บริการของคุณทันที
  4. สงสัยข้อความที่ไม่คาดคิด ระวังอีเมล ข้อความ หรือสายที่กล่าวถึง ASOS การคืนเงิน ปัญหาบัญชี หรือข้อกล่าวหาเรื่องการรั่วไหล
  5. ตรวจสอบช่องทางอย่างเป็นทางการ สำหรับอัปเดตจาก ASOS แทนที่จะพึ่งภาพหน้าจอที่แชร์บนโซเชียลมีเดีย
  6. ทบทวนสิทธิ์การแจ้งเตือนของแอป และลบแอปที่คุณไม่ใช้แล้ว

สรุป

ข้อกล่าวหาการรั่วไหลของข้อมูล ASOS Snowflake ยังคงเป็นเพียงข้อกล่าวหา ข้อความคุกคามได้ส่งถึงผู้ใช้แอปจริง และปฏิกิริยาของร้านค้ากับผลการสอบสวนอิสระใด ๆ จะเป็นตัวกำหนดว่าเรื่องนี้จะร้ายแรงเพียงใด ในระหว่างนี้ การเคลื่อนไหวที่ชาญฉลาดคือการกระชับความปลอดภัยของบัญชีและระวังการฟิชชิง

สำหรับการเปรียบเทียบที่ใกล้ชิดยิ่งขึ้นว่าเหตุการณ์ที่ขับเคลื่อนด้วยการกรรโชกสามารถคลี่คลายได้อย่างไรโดยไม่มีการบุกรุกแบบดั้งเดิม อ่านรายงานของเราเกี่ยวกับคดีกรรโชกของ Revolut จากนั้นใช้เวลาสักสองสามนาทีวันนี้เพื่อทบทวนรหัสผ่าน เปิดใช้การยืนยันตัวตนสองขั้นตอน และตรวจสอบกิจกรรมบัญชีล่าสุดของคุณ