İngiliz çevrimiçi perakendeci ASOS'un müşterileri telefonlarını açtıklarında alışılmadık bir mesajla karşılaştı: şirketin kendi mobil uygulaması üzerinden gönderilen bir 'ASOS HACKED' uyarısı. ASOS veri ihlali push bildiriminin bir gasp girişimi olduğu bildiriliyor ve isimler ile iletişim bilgileri açığa çıkmış olabilir. İşte bildiklerimiz, bu taktiğin neden işe yaradığı ve olası takip dolandırıcılıkları gelmeden önce neler yapabileceğiniz.

ASOS 'HACKED' push uyarısı ne diyordu ve neler açığa çıkmış olabilir

Sağlanan habere göre, gaspçılar perakendecinin uygulaması üzerinden bir 'ASOS HACKED' uyarısı gönderdi. Mesaj, şirkete özel olarak değil doğrudan müşterilerin telefonlarına gönderilen bir kamu talebi gibi görünüyor. Fidye push uyarısı uygulama kullanıcılarına ulaştıktan sonra ASOS hisselerinin nasıl düştüğüne ilişkin ilgili haberimizde piyasa tepkisini ele alıyoruz.

Açığa çıkmış olabilecek bilgiler arasında müşteri isimleri ve iletişim bilgileri yer alıyor. Kaynak, kaç kişinin etkilendiğini veya tam olarak hangi alanların ele geçirildiğini belirtmiyor ve biz de tahmin yürütmeyeceğiz. Durumu değişken olarak değerlendirin: şirket ve soruşturmacılar daha fazla bilgi edindikçe ayrıntılar değişebilir.

Okuyucular için kilit nokta pratik olandır. Açığa çıkan veriler yalnızca isimler ve iletişim bilgileriyle sınırlı olsa bile, bu ikna edici dolandırıcılıklar için yeterlidir.

Güvenilen bir uygulamadan gelen push bildirimi neden güçlü bir oltalama kaldıracıdır

Çoğu insan tuhaf e-postalara ve kısa mesajlara karşı temkinli olmayı öğrenmiştir. Bir markanın kendi uygulama simgesi altında kilit ekranında beliren bir bildirimden şüphelenmek için eğitilmiş olanlar ise daha azdır. Bu olayı dikkate değer kılan da budur.

Bir push uyarısı, kullanıcının zaten onayladığı bir kanal üzerinden gelir. Perakendecinin adını ve logosunu taşır ve bir e-postanın geçebileceği gibi spam filtresinden geçmez. Saldırganlar bu kanal üzerinden mesaj gönderebilirse, markanın müşterileriyle kurduğu güveni ödünç alırlar.

Bunun bu tek olayın ötesinde önem taşımasının birkaç nedeni var:

  • İma edilen gerçeklik. Kullanıcılar, bir uygulamanın içinden gelen bir mesajın şirketten geldiğini makul şekilde varsayar.
  • Aciliyet. Kısa ve endişe verici bir uyarı, insanları hızla harekete geçmeye iter; çoğu sosyal mühendisliğin amacı da budur.
  • Takip potansiyeli. Saldırganlar isimlere ve iletişim bilgilerine sahip olduğunda, gerçek bir uyarıyı resmi bir yanıt gibi görünen e-postalar veya mesajlarla eşleştirebilirler.

Hazırlanılması gereken nokta son maddedir. Uyarının kendisi bir baskı taktiğidir, ancak bireyler için kalıcı risk, bir veri ifşasını genellikle takip eden oltalamadır.

Gerçek bir ihlal bildirimini takip oltalamasından nasıl ayırt edersiniz

Böyle bir olaydan sonra, gerçek şirket iletişimleri ve dolandırıcılık mesajları genellikle aynı hafta içinde gelir. Bazı alışkanlıklar bunları ayırt etmenize yardımcı olur.

Mesajın kendisinden hareket etmeyin. Bir e-posta, kısa mesaj veya bildirim sizden giriş yapmanızı, bilgi doğrulamanızı veya herhangi bir ödeme yapmanızı istiyorsa, sunduğu bağlantıyı veya numarayı kullanmayın. Resmi uygulamayı açın veya perakendecinin adresini tarayıcınıza kendiniz yazın.

Aciliyet ve tehditlere karşı dikkatli olun. Gerçek bildirimler ne olduğunu ve ne yapabileceğinizi açıklar. Hızlı harekete geçmeyi talep eden, hesap kapatma ile tehdit eden veya hızlı bir tıklama karşılığında geri ödeme vaat eden mesajlar şüpheyi hak eder.

Mesajın size nasıl hitap ettiğini kontrol edin. Adınızı elinde bulunduran saldırganlar, kişisel görünmek için bunu kullanabilir. Doğru bir isim, bir mesajın meşru olduğunun kanıtı değildir.

Hassas veri taleplerine dikkat edin. Bir perakendeci, bir ihlale yanıt olarak sizden tam şifrenizi, tek kullanımlık kodunuzu veya kart bilgilerinizi istememelidir.

Uyarının kendisinin bir kılavuz olmadığını unutmayın. Beklenmedik bir push uyarısı, gerçek uygulamada görünse bile, içerdiği herhangi bir şeye tıklamanız veya arama yapmanız yönünde bir talimat olarak değerlendirilmemelidir. Şirketin resmi web sitesi veya uygulaması üzerinden doğrulanmış yönlendirmeyi bekleyin.

Bu Sizin İçin Ne Anlama Geliyor

Bir ASOS hesabınız varsa, adınızın ve iletişim bilgilerinizin dolaşımda olabileceğini varsayın ve daha fazla istenmeyen mesaja hazırlıklı olun. Bu, hesabınızın ele geçirildiği anlamına gelmez ve kaynak şifrelerin açığa çıktığını söylemiyor. Ancak makul önlemler çok az maliyetlidir ve daha fazla ayrıntı ortaya çıkarsa zararı azaltır.

ASOS şifrenizi başka herhangi bir yerde yeniden kullanıyorsanız, bu en büyük acil risktir ve düzeltilmesi gerekir. Saldırganlar genellikle bilinen kimlik bilgilerini diğer sitelerde denemeye çalışır, bu nedenle tek bir zayıf halka yayılabilir.

ASOS müşterilerinin şimdi atması gereken adımlar: şifreler, 2FA ve izleme

  1. ASOS şifrenizi değiştirin. Başka hiçbir yerde kullanmadığınız uzun ve benzersiz bir şifre kullanın. Bir şifre yöneticisi bunu kolaylaştırır.
  2. İki faktörlü kimlik doğrulamayı açın — ASOS hesabınızda ve e-posta hesabınızda sunulduğu yerlerde, çünkü e-posta genellikle diğer her şeyi sıfırlamanın anahtarıdır.
  3. Yeniden kullanılan şifreleri değiştirin. Aynı şifreyi diğer hizmetlerde kullandıysanız, onları da güncelleyin.
  4. Hesabınızı gözden geçirin. Kayıtlı adresleri, ödeme yöntemlerini ve son siparişleri tanıdık olmayan bir şey açısından kontrol edin.
  5. Banka ve kart ekstrelerinizi izleyin. Tanımadığınız her şeyi derhal sağlayıcınıza bildirin.
  6. Beklenmedik mesajlara şüpheyle yaklaşın. İhlalden bahseden ve harekete geçmenizi isteyen e-postaları ve mesajları silin veya görmezden gelin. Bunun yerine doğrudan resmi kanallara başvurun.
  7. Uygulamanızı güncel tutun ve yönlendirme için perakendecinin resmi açıklamalarına güvenin.

Çıkarılacak ders

ASOS veri ihlali push bildirimi, güvenilen bir kanalın ona güvenen insanlara karşı nasıl kullanılabileceğini gösteriyor. En iyi yanıt sakin ve pratiktir: ASOS şifrenizi değiştirin, iki faktörlü kimlik doğrulamayı etkinleştirin ve kendiniz doğrulayana kadar istenmeyen herhangi bir ihlal mesajına şüpheyle yaklaşın. En son gelişmeler için ASOS fidye push uyarısı ve piyasa etkisine ilişkin ilgili haberimizi takip edin.