การแจ้งเตือนแบบพุชที่คุกคามส่งถึงผู้ใช้แอป ASOS ได้จุดชนวนการสอบสวนข้อกล่าวหาการรั่วไหลของข้อมูล ASOS Snowflake ข้อความดังกล่าวซึ่งปรากฏบนโทรศัพท์ของลูกค้าเมื่อวันที่ 6 ตุลาคม มีรายงานว่าเปิดด้วยประโยคที่ว่า "Dear Asos DPO and IT, we have fully compromised the Snowflake instance" ว่าข้อความนั้นเป็นความจริงหรือไม่ยังไม่ได้รับการยืนยัน แต่วิธีการที่ข้อความถูกส่งออกไปทำให้ผู้เชี่ยวชาญด้านความปลอดภัยต้องให้ความสนใจ
นี่คือสิ่งที่เราทราบ สิ่งที่เรายังไม่ทราบ และสิ่งที่นักช้อปสามารถทำได้อย่างสมเหตุสมผลในระหว่างนี้
สิ่งที่ลูกค้า ASOS ได้รับ และสิ่งที่ได้รับการยืนยันแล้ว
ลูกค้าที่ติดตั้งแอป ASOS บนมือถือได้รับข้อความแจ้งเตือนแบบพุชที่อ่านดูเหมือนเป็นข้อความถึงบริษัทมากกว่าถึงนักช้อป ตามรายงานจากหลายสำนักข่าว ข้อความดังกล่าวอ้างว่าข้อมูลของร้านค้าถูก "บุกรุกอย่างสมบูรณ์" และขู่ว่าจะเปิดเผยข้อมูลที่ละเอียดอ่อน รายงานช่วงแรกยังระบุด้วยว่าเว็บไซต์และแอปของ ASOS ยังออนไลน์อยู่หลังข้อความถูกส่งออกไป
ประมาณนี้คือจุดสิ้นสุดของข้อเท็จจริงที่ได้รับการยืนยันแล้ว รายงานระบุว่าข้อกล่าวหาที่ว่าข้อมูลลูกค้าถูกขโมยนั้นยังไม่ได้รับการยืนยัน และการอ้างว่าผู้โจมตีเข้าถึงสภาพแวดล้อม Snowflake ของ ASOS ก็ยังไม่ได้รับการยืนยันอย่างเป็นอิสระในรายงานที่เราตรวจสอบ บางสำนักข่าวยังรายงานว่าหุ้นของ ASOS ร่วงลงอย่างรวดเร็วหลังข้อความปรากฏขึ้น แม้ว่าตัวเลขจะแตกต่างกันไปในแต่ละรายงาน ดังนั้นควรระวังตัวเลขเปอร์เซ็นต์ที่เฉพาะเจาะจงใด ๆ
กล่าวโดยสรุป: มีข้อความถูกส่งออกไป มันไปถึงลูกค้าผ่านแอปอย่างเป็นทางการ และข้อกล่าวหาพื้นฐานยังอยู่ระหว่างการประเมิน
ทำไมข้อกล่าวหาเรื่อง Snowflake และการแจ้งเตือนแบบพุชจึงน่ากังวล
สองรายละเอียดทำให้เรื่องนี้มากกว่าข่าวลือการรั่วไหลทั่วไป
อย่างแรกคือตัว Snowflake เอง มันเป็นแพลตฟอร์มข้อมูลบนคลาวด์ขนาดใหญ่ที่ใช้จัดเก็บและวิเคราะห์ข้อมูล และร้านค้าปลีกมักเก็บข้อมูลลูกค้าที่ละเอียดอ่อนไว้ในระบบลักษณะนี้ หากผู้โจมตีเข้าถึงอินสแตนซ์ Snowflake ขององค์กรได้จริง นั่นอาจหมายถึงการเข้าถึงคลังข้อมูลลูกค้าขนาดใหญ่ คำว่า "หาก" สำคัญตรงนี้ เพราะข้อกล่าวหายังไม่ได้รับการยืนยัน
อย่างที่สองคือวิธีการส่ง การแจ้งเตือนแบบพุชที่ส่งผ่านแอป ASOS บ่งชี้ว่าผู้โจมตีอาจเข้าถึงระบบที่ควบคุมการส่งข้อความของแอปมือถือ ไม่ใช่แค่ฐานข้อมูล นักวิเคราะห์ที่ถูกอ้างในรายงานอธิบายว่าข้อความนี้เป็นการกรรโชกต่อสาธารณะอย่างชัดเจน แทนที่จะเรียกร้องเงินอย่างเงียบ ๆ ผู้ส่งใช้ช่องทางของบริษัทเองเพื่อกดดันบริษัทต่อหน้าลูกค้า
ควรแยกความเป็นไปได้สองอย่างที่容易被สับสนเข้าด้วยกัน ระบบแจ้งเตือนที่ถูกบุกรุกกับฐานข้อมูลลูกค้าที่ถูกบุกรุกเป็นเหตุการณ์ที่แตกต่างกันซึ่งมีผลลัพธ์ต่างกัน อย่างหนึ่งไม่ได้พิสูจน์อีกอย่างโดยอัตโนมัติ ผู้ส่งที่สามารถพุชข้อความไปยังแอปได้อาจไม่ได้ถือข้อมูลที่พวกเขาอ้างว่ามีก็ได้ จนกว่า ASOS หรือนักสืบสวนอิสระจะเปิดเผยเพิ่มเติม เราไม่สามารถบอกได้ว่าสถานการณ์ใดใช้บังคับ หรือทั้งสองอย่าง
รูปแบบของแรงกดดันกรรโชกนี้โดยไม่มีการบุกรุกทางเทคนิคที่ชัดเจนไม่ใช่เรื่องใหม่ การวิเคราะห์ของเราเกี่ยวกับการกรรโชกข้อมูลของ Revolut แสดงให้เห็นว่าบริษัทสามารถเผชิญวิกฤตครั้งร้ายแรงได้อย่างไรแม้เรื่องราวจะไม่ใช่การแฮ็กแบบคลาสสิก
ข้อมูลใดอาจถูกเปิดเผย และสิ่งที่ยังไม่ได้รับการยืนยัน
เนื่องจากข้อกล่าวหาของผู้โจมตียังไม่ได้รับการพิสูจน์ ไม่มีใครนอกเหนือจากการสอบสวนที่สามารถบอกได้ว่าข้อมูลใด (ถ้ามี) ถูกนำไป รายงานต้นทางเพียงระบุว่าร้านค้าปลีกมักเก็บข้อมูลลูกค้าที่ละเอียดอ่อนไว้ใน Snowflake ไม่ได้ระบุว่า ASOS เก็บอะไรไว้ที่นั่น และเราจะไม่คาดเดา
สิ่งที่เราทำได้คือพิจารณาประเภทข้อมูลที่ร้านค้าปลีกออนไลน์โดยทั่วไปถือครอง เพื่อให้ผู้อ่านทราบว่าควรระวังอะไร:
- รายละเอียดบัญชี เช่น ชื่อ ที่อยู่อีเมล และหมายเลขโทรศัพท์
- ที่อยู่จัดส่งและประวัติการสั่งซื้อ
- ข้อมูลใด ๆ ที่เชื่อมโยงกับวิธีการชำระเงินที่บันทึกไว้หรือการตั้งค่าการตลาด
นี่คือรายการทั่วไปของสิ่งที่นักช้อปอาจกังวลได้อย่างสมเหตุสมผล ไม่ใช่รายการที่ได้รับการยืนยันว่าอะไรถูกเปิดเผย จนกว่า ASOS จะเผยแพร่ผลการสอบสวน จุดยืนที่ซื่อสัตย์คือขอบเขต และไม่ว่ามีการขโมยใด ๆ เลยหรือไม่ ยังไม่เป็นที่ทราบ
สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
หากคุณช้อปปิ้งกับ ASOS ไม่จำเป็นต้องตื่นตระหนก แต่มีเหตุผลดีที่ควรระมัดระวัง คดีกรรโชกมักก่อให้เกิดการหลอกลวงต่อเนื่อง แม้ว่าข้อกล่าวหาเรื่องข้อมูลจะกลายเป็นเรื่องเกินจริง ในที่สุด อาชญากรก็รู้ว่าลูกค้ากำลังกังวลและอาจส่งอีเมลหรือข้อความปลอมที่แอบอ้างเป็น ASOS ธนาคาร หรือบริการจัดส่ง
การแจ้งเตือนแบบพุชเองก็เป็นเครื่องเตือนใจว่าการแจ้งเตือนที่ปรากฏในแอปที่เชื่อถือได้ไม่ใช่หลักฐานว่าเนื้อหานั้นน่าเชื่อถือ อย่าแตะลิงก์หรือโทรหาหมายเลขที่อยู่ในข้อความที่ไม่คาดคิดเกี่ยวกับเหตุการณ์นี้ เข้าไปที่เว็บไซต์หรือแอปอย่างเป็นทางการของร้านค้าโดยตรงและมองหาคำแถลงที่นั่น
ขั้นตอนที่นักช้อป ASOS สามารถทำได้ตอนนี้
- เปลี่ยนรหัสผ่าน ASOS ของคุณ และทำให้เป็นรหัสที่ไม่ซ้ำใคร หากคุณใช้ซ้ำที่อื่น ให้เปลี่ยนที่บัญชีเหล่านั้นด้วย
- เปิดใช้การยืนยันตัวตนสองขั้นตอน ทุกที่ที่มีให้ใช้ ทั้งบนบัญชี ASOS อีเมล และแอปการชำระเงินของคุณ
- ตรวจสอบรายการเดินบัญชีธนาคารและบัตร สำหรับค่าใช้จ่ายที่ไม่คุ้นเคย และรายงานสิ่งที่น่าสงสัยต่อผู้ให้บริการของคุณทันที
- สงสัยข้อความที่ไม่คาดคิด ระวังอีเมล ข้อความ หรือสายที่กล่าวถึง ASOS การคืนเงิน ปัญหาบัญชี หรือข้อกล่าวหาเรื่องการรั่วไหล
- ตรวจสอบช่องทางอย่างเป็นทางการ สำหรับอัปเดตจาก ASOS แทนที่จะพึ่งภาพหน้าจอที่แชร์บนโซเชียลมีเดีย
- ทบทวนสิทธิ์การแจ้งเตือนของแอป และลบแอปที่คุณไม่ใช้แล้ว
สรุป
ข้อกล่าวหาการรั่วไหลของข้อมูล ASOS Snowflake ยังคงเป็นเพียงข้อกล่าวหา ข้อความคุกคามได้ส่งถึงผู้ใช้แอปจริง และปฏิกิริยาของร้านค้ากับผลการสอบสวนอิสระใด ๆ จะเป็นตัวกำหนดว่าเรื่องนี้จะร้ายแรงเพียงใด ในระหว่างนี้ การเคลื่อนไหวที่ชาญฉลาดคือการกระชับความปลอดภัยของบัญชีและระวังการฟิชชิง
สำหรับการเปรียบเทียบที่ใกล้ชิดยิ่งขึ้นว่าเหตุการณ์ที่ขับเคลื่อนด้วยการกรรโชกสามารถคลี่คลายได้อย่างไรโดยไม่มีการบุกรุกแบบดั้งเดิม อ่านรายงานของเราเกี่ยวกับคดีกรรโชกของ Revolut จากนั้นใช้เวลาสักสองสามนาทีวันนี้เพื่อทบทวนรหัสผ่าน เปิดใช้การยืนยันตัวตนสองขั้นตอน และตรวจสอบกิจกรรมบัญชีล่าสุดของคุณ




