Asus ยืนยันว่ามีผู้บุกรุกเข้าถึงส่วนหนึ่งของ eShop และเข้าถึงบันทึกคำสั่งซื้อและข้อมูลติดต่อของลูกค้า บริษัทระบุว่าข้อมูลการชำระเงินไม่ได้รับผลกระทบ นั่นเป็นข่าวดี แต่เรื่องยังไม่จบ ความกังวลที่ใหญ่กว่าสำหรับลูกค้าคือฟิชชิงจากการรั่วไหลของข้อมูล Asus eShop: ข้อความหลอกลวงที่น่าเชื่อถือซึ่งสร้างจากข้อมูลคำสั่งซื้อจริง

สิ่งที่ Asus ยืนยันแล้ว และสิ่งที่ยังไม่ยืนยัน

จากรายงานของ Tom's Hardware และสื่ออื่น ๆ Asus ได้แจ้งลูกค้า eShop ว่ามีบุคคลที่ไม่ได้รับอนุญาตเข้าถึงส่วนหนึ่งของร้านค้าออนไลน์ ข้อมูลที่รั่วไหลรวมถึงข้อมูลติดต่อและบันทึกคำสั่งซื้อ Asus ระบุว่าข้อมูลการชำระเงินปลอดภัย และได้เตือนลูกค้าให้ระวังการหลอกลวงแบบฟิชชิงที่เจาะจงเป้าหมาย

รายละเอียดสำคัญหลายอย่างยังไม่ชัดเจน Asus เงียบเกี่ยวกับขนาดของการรั่วไหลและสถานที่ที่เกิดขึ้น จึงไม่ทราบว่าลูกค้าจำนวนเท่าใดได้รับผลกระทบหรือร้านค้าในภูมิภาคใดเกี่ยวข้อง จนกว่าบริษัทจะเปิดเผยเพิ่มเติม ใครก็ตามที่เคยสั่งซื้อจาก Asus eShop ควรถือว่าตนเองอาจอยู่ในรายชื่อ

ทำไมบันทึกคำสั่งซื้อและข้อมูลติดต่อจึงเป็นเชื้อเพลิงของฟิชชิง

เป็นเรื่องง่ายที่จะมองข้ามการรั่วไหลที่ไม่มีหมายเลขบัตร แต่ข้อมูลติดต่อควบคู่กับบันทึกคำสั่งซื้อเป็นสิ่งที่มิจฉาชีพต้องการพอดี อีเมลฟิชชิงทั่วไปนั้นง่ายที่จะเพิกเฉย แต่อีเมลที่ระบุชื่อสินค้าที่คุณซื้อจริง อ้างถึงคำสั่งซื้อจริง และส่งมาจากที่อยู่ "Asus support" ที่ดูน่าเชื่อถือนั้นยากที่จะมองข้ามมากกว่า

ด้วยข้อมูลนั้น ผู้โจมตีสามารถสร้างข้อความเช่น:

  • การแจ้งเตือนปลอมว่าคำสั่งซื้อมีปัญหาการจัดส่งและต้อง "ยืนยันซ้ำ" ที่อยู่หรือการชำระเงินของคุณ
  • ข้อความเกี่ยวกับการคืนเงินหรือการรับประกันที่ขอให้คุณเข้าสู่ระบบบนหน้าเว็บที่เลียนแบบ
  • ข้อความ SMS หรือโทรศัพท์จากคนที่อ้างว่าเป็นฝ่ายสนับสนุนของ Asus โดยอ้างถึงคำสั่งซื้อของคุณเพื่อให้ดูน่าเชื่อถือ

เป้าหมายมักเป็นการขโมยรหัสผ่านหรือข้อมูลการชำระเงิน หรือหลอกให้คุณติดตั้งสิ่งที่เป็นอันตราย ข้อมูลติดต่อที่ถูกขโมยมักแพร่กระจายต่อไป ดังนั้นความพยายามเหล่านี้อาจมาถึงหลายสัปดาห์หรือหลายเดือนหลังเหตุการณ์เดิม สำหรับบริบทว่าข้อมูลที่ถูกขโมยป้อนกลยุทธ์วิศวกรรมสังคมและการกรรโชกที่กว้างขึ้นได้อย่างไร โปรดดูรายงานของเราเกี่ยวกับรายงาน Zscaler เรื่องค่าไถ่เฉลี่ยที่พุ่งถึงผู้จัดการ

วิธีปกป้องตัวเองหลังการรั่วไหลของ Asus

คุณไม่จำเป็นต้องตื่นตระหนก แต่พฤติกรรมไม่กี่อย่างจะลดความเสี่ยงของคุณได้อย่างมาก

  1. สงสัยข้อความ Asus ที่ไม่คาดคิด ใช้กับอีเมล ข้อความ SMS และสายโทรศัพท์ที่กล่าวถึงคำสั่งซื้อ การคืนเงิน ปัญหาการจัดส่ง หรือปัญหาบัญชี แม้ว่ารายละเอียดจะดูถูกต้อง
  2. อย่าคลิกลิงก์หรือเปิดไฟล์แนบ ให้ไปที่เว็บไซต์ Asus โดยพิมพ์ที่อยู่ด้วยตัวเอง หรือใช้แอปอย่างเป็นทางการ และตรวจสอบสถานะคำสั่งซื้อที่นั่น
  3. อย่าแชร์รหัสผ่าน รหัสใช้ครั้งเดียว หรือข้อมูลบัตร กับใครก็ตามที่ติดต่อคุณก่อน ไม่ว่าพวกเขาจะอ้างว่าเป็นใคร
  4. เปลี่ยนรหัสผ่านบัญชี Asus ของคุณ และตรวจสอบให้แน่ใจว่าคุณไม่ได้ใช้ซ้ำที่อื่น ตัวจัดการรหัสผ่านทำให้การใช้รหัสผ่านที่ไม่ซ้ำกันเป็นเรื่องปฏิบัติได้
  5. เปิดใช้การยืนยันตัวตนสองขั้นตอน ทุกที่ที่มีให้ใช้ โดยเฉพาะอย่างยิ่งกับแอปยืนยันตัวตนแทน SMS
  6. จับตาดูรายการเดินบัญชีบัตรและธนาคารของคุณ Asus ระบุว่าข้อมูลการชำระเงินไม่เกี่ยวข้อง แต่การตรวจสอบเป็นประจำเป็นนิสัยที่สมเหตุสมผลหลังการรั่วไหลใด ๆ
  7. รายงานข้อความที่น่าสงสัย ต่อผู้ให้บริการอีเมลของคุณและลบมัน

VPN ไม่หยุดฟิชชิง มันเข้ารหัสการเชื่อมต่อของคุณ แต่ไม่สามารถบอกคุณได้ว่าอีเมลนั้นเป็นของจริงหรือไม่ การตรวจสอบอย่างระมัดระวังและความปลอดภัยของบัญชีที่แข็งแกร่งมีความสำคัญมากกว่ามากในที่นี้

การรั่วไหลนี้บอกอะไรเกี่ยวกับความปลอดภัยอีคอมเมิร์ซค้าปลีก

เหตุการณ์นี้เป็นเครื่องเตือนใจว่าร้านค้าออนไลน์เก็บข้อมูลมากกว่าข้อมูลการชำระเงิน ประวัติคำสั่งซื้อ ชื่อ ที่อยู่ หมายเลขโทรศัพท์ และที่อยู่อีเมลมีคุณค่าในตัวเอง และมักถูกเก็บในระบบที่แยกจากการประมวลผลการชำระเงิน การรักษาข้อมูลบัตรให้ปลอดภัยเป็นสิ่งจำเป็น แต่ไม่ได้ทำให้ส่วนที่เหลือของบันทึกลูกค้าปลอดภัย

สำหรับนักช้อป บทเรียนคือการแจ้งเตือนการรั่วไหลที่บอกว่า "ข้อมูลการชำระเงินไม่ได้รับผลกระทบ" ไม่ควรตีความว่า "ไม่มีความเสี่ยง" การขาดรายละเอียดจาก Asus เกี่ยวกับขนาดและสถานที่ยังหมายความว่าลูกค้าต้องพึ่งพาความระมัดระวังของตัวเองระหว่างรอความชัดเจน

สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ

หากคุณเคยซื้อจาก Asus eShop คาดว่ามิจฉาชีพอาจรู้ว่าคุณสั่งซื้ออะไรและจะติดต่อคุณได้อย่างไร การรั่วไหลเองจบแล้ว สิ่งที่คุณควบคุมได้ตอนนี้คือวิธีตอบสนองต่อข้อความที่ตามมา ตรวจสอบก่อนคลิก และถือว่าการติดต่อที่ไม่ได้รับเชิญซึ่งอ้างถึงคำสั่งซื้อเป็นสิ่งน่าสงสัยจนกว่าจะพิสูจน์ได้เป็นอย่างอื่น

ประเด็นสำคัญ

  • Asus ยืนยันการเข้าถึงโดยไม่ได้รับอนุญาตต่อส่วนหนึ่งของ eShop เผยข้อมูลติดต่อและบันทึกคำสั่งซื้อ โดยข้อมูลการชำระเงินปลอดภัยตามรายงาน
  • ขนาดและสถานที่ของการรั่วไหลยังไม่ถูกเปิดเผย
  • อันตรายหลักคือฟิชชิงจากการรั่วไหลของข้อมูล Asus eShop ซึ่งใช้รายละเอียดคำสั่งซื้อจริงเพื่อทำให้การหลอกลวงน่าเชื่อถือ
  • จงสงสัยต่ออีเมล สายโทร หรือข้อความในธีม Asus ที่ไม่คาดคิด และตรวจสอบผ่านเว็บไซต์อย่างเป็นทางการ
  • อัปเดตรหัสผ่าน เปิดใช้การยืนยันตัวตนสองขั้นตอน และเฝ้าดูบัญชีของคุณ

สำหรับมุมมองที่กว้างขึ้นว่าข้อมูลที่ถูกขโมยถูกใช้ในแคมเปญวิศวกรรมสังคมและการกรรโชกอย่างไร โปรดอ่านบทความของเราเกี่ยวกับรายงานค่าไถ่ของ Zscaler และใช้เวลาสักสองสามนาทีวันนี้เพื่อเสริมความปลอดภัยให้บัญชีของคุณ