ASOS uygulama kullanıcılarına gönderilen tehditkâr bir push bildirimi, bir ASOS Snowflake veri ihlali iddiasına yönelik soruşturma başlatılmasına yol açtı. 6 Ekim'de müşterilerin telefonlarında görünen mesajın, bildirildiğine göre "Dear Asos DPO and IT, we have fully compromised the Snowflake instance" satırıyla başladığı söyleniyor. Bunun doğru olup olmadığı henüz doğrulanmadı, ancak mesajın iletiliş biçimi güvenlik uzmanlarının dikkatini çekti.
İşte bildiklerimiz, bilmediklerimiz ve bu süreçte alışveriş yapanların makul olarak neler yapabileceği.
ASOS Müşterilerine Ne Geldi ve Neler Doğrulandı
ASOS mobil uygulaması yüklü olan müşteriler, alışveriş yapanlara değil de şirkete yazılmış bir mesaj gibi görünen bir push bildirimi aldı. Birçok yayın organının haberine göre, perakendecinin verilerinin "tamamen ele geçirildiği" iddia edildi ve hassas bilgilerin sızdırılacağı tehdidinde bulunuldu. İlk haberler ayrıca mesajın gitmesinin ardından ASOS web sitesinin ve uygulamasının çevrimiçi kaldığını belirtti.
Doğrulanmış gerçekler kabaca burada bitiyor. Haberler, müşteri bilgilerinin çalındığı iddiasını doğrulanmamış olarak nitelendiriyor ve saldırganların ASOS'un Snowflake ortamına eriştiği savı, incelediğimiz haberlerde bağımsız olarak doğrulanmadı. Bazı yayın organları, mesajın görünmesinin ardından ASOS hisselerinin sert biçimde düştüğünü de bildirdi, ancak rakamlar haberler arasında farklılık gösteriyor; bu nedenle belirli bir yüzdeye temkinli yaklaşın.
Kısacası: Bir mesaj gönderildi, resmi uygulama üzerinden müşterilere ulaştı ve altında yatan iddialar hâlâ değerlendiriliyor.
Bir Snowflake İddiası ve Bir Push Bildirimi Neden Endişe Yaratıyor
Bu hikâyeyi sıradan bir ihlal söylentisinden fazlası yapan iki ayrıntı var.
Birincisi Snowflake'in kendisi. Verileri depolamak ve analiz etmek için kullanılan büyük bir bulut veri platformu ve perakendeciler genellikle hassas müşteri bilgilerini bunun gibi sistemlerde tutar. Saldırganlar gerçekten bir kuruluşun Snowflake ortamına ulaşmış olsaydı, bu büyük bir müşteri kaydı deposuna erişim anlamına gelebilirdi. Burada "eğer" kelimesi önemli, çünkü iddia doğrulanmadı.
İkincisi ise iletim yöntemi. ASOS uygulaması üzerinden gönderilen bir push bildirimi, saldırganların yalnızca bir veritabanına değil, mobil uygulamanın mesajlaşmasını kontrol eden sistemlere de ulaşmış olabileceğini gösteriyor. Haberlerde alıntılanan analistler, mesajı açık bir kamuya yönelik gasp olarak tanımlıyor: Gönderen, sessizce ödeme talep etmek yerine şirketin kendi kanalını kullanarak müşterilerinin önünde şirkete baskı uyguladı.
Birbiriyle karıştırılması kolay iki olasılığı ayırmakta fayda var. Ele geçirilmiş bir bildirim sistemi ile ele geçirilmiş bir müşteri veritabanı, farklı sonuçları olan farklı olaylardır. Biri otomatik olarak diğerini kanıtlamaz. Bir uygulamaya mesaj gönderebilen bir gönderici, sahip olduğunu iddia ettiği verilere mutlaka sahip olmayabilir. ASOS veya bağımsız soruşturmacılar daha fazlasını söyleyene kadar, hangi senaryonun geçerli olduğunu ya da her ikisinin de geçerli olup olmadığını söyleyemeyiz.
Net bir teknik ihlal olmadan bu tür gasp baskısı kalıbı yeni değil. Revolut veri gaspı ihlali incelememiz, bir şirketin hikâye klasik bir hack olmasa bile ciddi bir krizle karşılaşabileceğini gösteriyor.
Hangi Veriler Açığa Çıkmış Olabilir ve Neler Hâlâ Doğrulanmadı
Saldırganların iddiaları kanıtlanmadığı için, soruşturmanın dışındaki hiç kimse hangi verilerin, varsa, alındığını söyleyemez. Kaynak haber yalnızca perakendecilerin genellikle hassas müşteri bilgilerini Snowflake'te sakladığını söylüyor. ASOS'un orada neler tuttuğunu listelemiyor ve biz de tahmin yürütmeyeceğiz.
Yapabileceğimiz şey, çevrimiçi perakendecilerin genellikle tuttukları bilgi türlerini değerlendirmek, böylece okuyucular nelere dikkat etmeleri gerektiğini bilsin:
- Ad, e-posta adresi ve telefon numarası gibi hesap bilgileri
- Teslimat adresleri ve sipariş geçmişi
- Kayıtlı ödeme yöntemlerine veya pazarlama tercihlerine bağlı her türlü bilgi
Bu, alışveriş yapanların makul olarak endişelenebileceği genel bir listedir; açığa çıkanların doğrulanmış bir envanteri değildir. ASOS bulgularını yayımlayana kadar dürüst tutum, kapsamın ve herhangi bir hırsızlık olup olmadığının bilinmediğidir.
Bu Sizin İçin Ne Anlama Geliyor
ASOS'tan alışveriş yapıyorsanız paniğe kapılmanıza gerek yok, ancak dikkatli olmak için iyi bir neden var. Gasp vakaları sıklıkla ardı ardına dolandırıcılık girişimleri üretir. Veri iddiası abartılı çıksa bile, suçlular müşterilerin endişeli olduğunu bilir ve ASOS, bir banka veya bir teslimat hizmeti kılığında sahte e-postalar ya da mesajlar gönderebilir.
Push bildiriminin kendisi de güvenilen bir uygulamada görünen bir uyarının, içeriğin güvenilir olduğunun kanıtı olmadığını hatırlatıyor. Olayla ilgili beklenmedik mesajlarda yer alan bağlantılara dokunmayın veya numaraları aramayın. Doğrudan perakendecinin resmi sitesine veya uygulamasına gidin ve oradaki açıklamalara bakın.
ASOS Alışveriş Yapanların Şimdi Atabileceği Adımlar
- ASOS şifrenizi değiştirin ve benzersiz yapın. Başka yerlerde de kullanıyorsanız, o hesaplarda da değiştirin.
- İki faktörlü kimlik doğrulamayı açın sunulduğu her yerde: ASOS hesabınızda, e-postanızda ve ödeme uygulamalarınızda.
- Banka ve kart ekstrelerinizi izleyin, tanımadığınız harcamaları arayın ve şüpheli her şeyi vakit kaybetmeden sağlayıcınıza bildirin.
- Beklenmedik mesajlara şüpheyle yaklaşın. ASOS, iadeler, hesap sorunları veya ihlal iddiasından bahseden e-postalara, mesajlara ya da aramalara karşı dikkatli olun.
- Resmi kanalları kontrol edin ve sosyal medyada paylaşılan ekran görüntülerine güvenmek yerine ASOS'tan güncellemeleri takip edin.
- Uygulama bildirim izinlerini gözden geçirin ve artık kullanmadığınız uygulamaları kaldırın.
Özetle
ASOS Snowflake veri ihlali iddiası hâlâ bir iddia. Uygulama kullanıcılarına tehditkâr bir mesaj ulaştı ve perakendecinin tepkisi ile her türlü bağımsız bulgu, bunun ne kadar ciddi olduğunu belirleyecek. Bu arada akıllıca hamle, hesap güvenliğinizi sıkılaştırmak ve kimlik avına karşı tetikte olmaktır.
Gasp odaklı olayların geleneksel bir izinsiz giriş olmadan nasıl gelişebileceğine dair daha yakın bir karşılaştırma için Revolut gasp vakası raporumuzu okuyun, ardından bugün birkaç dakikanızı ayırıp şifrelerinizi gözden geçirin, iki faktörlü kimlik doğrulamayı etkinleştirin ve son hesap hareketlerinizi kontrol edin.




