İddialara göre ASOS'un kendi uygulama bildirimleri üzerinden bir şantaj mesajı gönderen saldırganlar, tanıdık bir perakende kanalını bir baskı aracına dönüştürdü. Haber kaynağı bu hamleyi, derhal kamuoyu baskısı yaratmayı amaçlayan agresif bir taktik olarak tanımlıyor. ASOS uygulaması push bildirimi ile şantaj, teknik incelikten çok mesajın nereye ulaştığıyla dikkat çekiyor: doğrudan müşterilerin telefonlarına, markanın kendi adı altında.
ASOS Uygulaması Push Bildirimi ile Şantaj Neyi İçeriyordu
Kaynak haber kısa. Saldırganların şirketin uygulamasını bir şantaj mesajı iletmek için kullandığını söylüyor ve haberde alıntılanan bir analist bu yaklaşımı "psikolojik savaş" olarak nitelendiriyor. Haber, elimizdeki materyalde saldırganların bildirimi gönderme yeteneğini nasıl elde ettiğini, kaç kişinin mesajı aldığını veya hangi verilerin ele geçirilmiş olabileceğini açıklamıyor. Bu ayrıntılar hakkında tahmin yürütmeyeceğiz.
Net olan şey niyet. Bir push bildirimi, kullanıcı hiçbir şey açmadan kilit ekranında belirir. Saldırganlar şantaj mesajını bu yolla göndererek şirketle özel müzakere yolunu atladı ve baskıyı doğrudan müşterilerin ve potansiyel olarak daha geniş kamuoyunun önüne koydu.
Güvenilen Bildirim Kanalları Şantajı Neden Daha Etkili Kılar
Çoğu insan tuhaf e-postalara ve mesajlara karşı temkinli olmayı öğrendi. Daha az kişi, kendi yüklediği bir uygulamadan gelen bildirime aynı şüpheyle yaklaşıyor. Bu taktiği etkili kılan da bu güven.
Resmi bir uygulama üzerinden gelen bir mesajın anonim bir göndericiden gelene göre daha ikna edici olabilmesinin birkaç nedeni var:
- Otantik görünür. Bildirim uygulamanın adını ve simgesini taşır, dolayısıyla alıcılar bunun meşru olduğunu varsayabilir.
- Anlıktır. Push uyarıları gerçek zamanlı olarak ulaşır ve dikkat talep eder.
- Kamuoyu baskısı yaratır. Müşteriler bir tehdit görürse, şirket kolayca savuşturamayacağı sorularla karşılaşır; şantajcıların istediği kaldıraç da budur.
Bu, saldırganların kurbanlar üzerindeki baskıyı artırma yolları aradığı daha geniş bir örüntüye uyuyor. Fidye yazılımı çetelerinin artık kurbanlara daha sert baskı yapmak için yapay zekayı nasıl kullandığına dair daha önceki haberimiz, şantajın giderek yalnızca teknik kesintiden ziyade baskı yoluyla ödeme yaptırmaya odaklandığını anlatıyor. Bildirildiği kadarıyla ASOS olayı da bu zihniyetin bir başka örneği.
Olayın Uygulama ve Arka Uç Güvenliği Hakkında Düşündürdükleri
Bir push bildirimi, telefonunuzdaki uygulamanın tek başına hareket etmesiyle gelmez. Bildirimler genellikle bir şirketin arka uç sistemlerinden veya bunlara bağlı bir mesajlaşma hizmetinden gönderilir. Saldırganlar bu kanal üzerinden mesaj gönderebiliyorsa, bu, müşteri iletişimlerini kontrol eden altyapının bir kısmına ulaştıklarını düşündürür. Haber bunun hangi kısım olduğunu söylemiyor ve varsayımda bulunmak yanlış olur.
Bu vaka, müşteriye dönük mesajlaşma araçlarının veritabanları ve ödeme sistemleri kadar korunmayı hak ettiğini vurguluyor. Kuruluşlar, bildirimleri kimin ve neyin gönderebileceğini sınırlayarak, ilgili hesapları ve anahtarları koruyarak ve olağan dışı giden mesajları izleyerek riski azaltabilir. Bunlar ASOS'a özgü bulgular değil, genel iyi uygulamalardır.
Ayrıca bu durum, şantajın dosyaları şifrelemekle sınırlı olmadığını da gösteriyor. Medusa fidye yazılımının üçlü şantaj yaklaşımına ilişkin raporumuz, grupların kurbanlar üzerinde nasıl birden fazla baskı noktası katmanladığını gösteriyor. Müşterilere doğrudan ulaşmak da bir katman daha.
Bu Sizin İçin Ne Anlama Geliyor: İzinleri Yönetmek ve Şantaj Sinyallerini Fark Etmek
ASOS uygulaması veya herhangi bir perakende uygulaması yüklüyse panik yapmanıza gerek yok. Ancak bu, uygulamalarınızın dikkatinize ne kadar erişimi olduğuna bakmak için iyi bir an.
Bildirim izinlerini gözden geçirin. Hem iOS hem de Android'de ayarlarınızı açıp hangi uygulamaların uyarı göndermesine izin verildiğini görebilirsiniz. İhtiyacınız olmayan uygulamalar için bildirimleri kapatın veya bunları sipariş güncellemeleri gibi belirli kategorilerle sınırlayın.
Beklenmedik tehditleri şüpheli olarak değerlendirin. Sizi tehdit eden, para talep eden veya verilerinizin ifşa edileceğini iddia eden bir mesaj, güvendiğiniz bir uygulamanın içinde görünse bile bir uyarı işaretidir. Yanıt vermeyin, ödeme yapmayın veya içindeki bağlantılara tıklamayın.
Ayrı bir kanaldan doğrulayın. Bir bildirim endişe verici görünüyorsa, açıklamalar için şirketin resmi web sitesini veya doğrulanmış sosyal hesaplarını kontrol edin. Yalnızca bildirimin söylediklerine güvenmeyin.
Uygulamayı güncel tutun ve hesaplarınızı kontrol edin. Güncellemeleri resmi uygulama mağazasından yükleyin. Haber hangi verilerin söz konusu olduğunu doğrulamadığı için, her perakende hesabı için benzersiz bir parola kullanmak ve olağan dışı etkinlikleri veya takip amaçlı kimlik avı mesajlarını izlemek mantıklıdır.
Manipülasyonu fark edin. Sizi hızlı hareket etmeye zorlamak için tasarlanan tehditler, teknik kusurlardan çok insan psikolojisine dayanan klasik sosyal mühendisliktir. Yavaşlamak en etkili savunmadır.
Önemli Çıkarımlar
Bildirildiği kadarıyla ASOS uygulaması push bildirimi ile şantaj, güvenilen bir kanalın ölçekli baskı uygulamak için nasıl yeniden amaçlandırılabileceğini gösteriyor. Ayrıntılar sınırlı kalmaya devam ediyor, dolayısıyla en faydalı yanıt pratik olandır:
- Hangi uygulamaların size bildirim gönderebileceğini gözden geçirin ve ihtiyacınız olmayanları kapatın.
- Beklenmedik, tehditkâr her mesajı, tanıdık bir uygulamadan gelse bile olası sosyal mühendislik olarak değerlendirin.
- Tepki vermeden önce iddiaları şirketin resmi kanallarından doğrulayın.
- Benzersiz parolalar kullanın ve takip amaçlı dolandırıcılıklara karşı tetikte olun.
Saldırganların ödeme yaptırmak için baskıyı nasıl kullandığı hakkında daha fazlası için fidye yazılımı baskı taktikleri haberimizi okuyun ve bugün birkaç dakikanızı ayırıp bildirim ayarlarınızı denetleyin.




