Asus, bir davetsiz kişinin eShop'unun bir bölümüne erişerek müşteri sipariş kayıtlarına ve iletişim bilgilerine ulaştığını doğruladı. Şirket, ödeme verilerinin etkilenmediğini söylüyor. Bu iyi haber, ancak hikayeyi bitirmiyor. Müşteriler için daha büyük endişe, Asus eShop veri ihlali kimlik avı: gerçek sipariş bilgilerinden oluşturulan inandırıcı dolandırıcılık mesajları.

Asus'un doğruladığı ve doğrulamadığı şeyler

Tom's Hardware ve diğer kaynakların haberlerine göre Asus, eShop müşterilerine yetkisiz bir tarafın çevrimiçi mağazasının bir bölümüne eriştiğini bildirdi. Açığa çıkan bilgiler arasında iletişim bilgileri ve sipariş kayıtları yer alıyor. Asus, ödeme verilerinin güvende olduğunu söylüyor ve müşterileri hedefli kimlik avı dolandırıcılıklarına karşı dikkatli olmaları konusunda uyardı.

Birkaç önemli ayrıntı belirsizliğini koruyor. Asus, ihlalin boyutu ve nerede meydana geldiği konusunda sessiz kalıyor; bu nedenle kaç müşterinin etkilendiği veya hangi bölgesel mağazaların dahil olduğu bilinmiyor. Şirket daha fazlasını söyleyene kadar, bir Asus eShop'tan sipariş vermiş olan herkes listede olabileceğini varsaymalıdır.

Sipariş kayıtları ve iletişim bilgileri neden kimlik avını körüklüyor

Kart numaralarını içermeyen bir ihlali önemsememek cazip gelebilir. Ancak sipariş kayıtlarıyla eşleştirilmiş iletişim bilgileri tam da bir dolandırıcının istediği şeydir. Genel bir kimlik avı e-postasını görmezden gelmek kolaydır. Gerçekten satın aldığınız ürünün adını veren, gerçek bir siparişe atıfta bulunan ve makul görünen bir "Asus destek" adresinden gelen bir e-postayı görmezden gelmek çok daha zordur.

Bu bilgilerle saldırganlar şu tür mesajlar hazırlayabilir:

  • Bir siparişin teslimat sorunu olduğunu ve adresinizin veya ödemenizin "yeniden onaylanması" gerektiğini bildiren sahte bir uyarı.
  • Sizi benzer görünen bir sayfada oturum açmaya yönlendiren bir geri ödeme veya garanti mesajı.
  • Siparişinize atıfta bulunarak inandırıcı görünmeye çalışan, kendini Asus destek olarak tanıtan birinden gelen kısa mesaj veya telefon araması.

Amaç genellikle parolaları veya ödeme bilgilerini çalmak ya da sizi kötü amaçlı bir şey yüklemeye yönlendirmektir. Çalınan iletişim verileri de yayılma eğilimindedir; bu nedenle bu girişimler orijinal olaydan haftalar veya aylar sonra gelebilir. Çalınan verilerin daha geniş sosyal mühendislik ve şantaj taktiklerini nasıl beslediğine dair bağlam için Zscaler'ın ortalama fidye taleplerinin yöneticilere ulaştığına dair raporu hakkındaki haberimize bakın.

Asus ihlalinden sonra kendinizi nasıl korursunuz

Panik yapmanıza gerek yok, ancak birkaç alışkanlık riskinizi keskin biçimde azaltacaktır.

  1. Beklenmeyen Asus mesajlarına şüpheyle yaklaşın. Bu, ayrıntılar doğru görünse bile bir sipariş, geri ödeme, teslimat sorunu veya hesap sorunundan bahseden e-postalar, kısa mesajlar ve telefon aramaları için geçerlidir.
  2. Bağlantılara tıklamayın veya ekleri açmayın. Bunun yerine adresi kendiniz yazarak Asus web sitesine gidin veya resmi uygulamayı kullanın ve sipariş durumunuzu orada kontrol edin.
  3. Parolalarınızı, tek kullanımlık kodlarınızı veya kart bilgilerinizi size ilk ulaşan kişiyle asla paylaşmayın, kendilerinin kim olduğunu söylerlerse söylesinler.
  4. Asus hesap parolanızı değiştirin ve başka hiçbir yerde yeniden kullanmadığınızdan emin olun. Bir parola yöneticisi benzersiz parolaları pratik hale getirir.
  5. İki faktörlü kimlik doğrulamayı sunulduğu her yerde açın, tercihen SMS yerine bir kimlik doğrulayıcı uygulamayla.
  6. Kart ve banka ekstrelerinizi takip edin. Asus ödeme verilerinin dahil olmadığını söylüyor, ancak herhangi bir ihlalden sonra düzenli kontroller mantıklı bir alışkanlıktır.
  7. Şüpheli mesajları e-posta sağlayıcınıza bildirin ve silin.

Bir VPN kimlik avını durdurmaz. Bağlantınızı şifreler, ancak bir e-postanın gerçek olup olmadığını size söyleyemez. Burada dikkatli doğrulama ve güçlü hesap güvenliği çok daha önemlidir.

İhlalin perakende e-ticaret güvenliği hakkında söyledikleri

Bu olay, çevrimiçi mağazaların ödeme verilerinden daha fazlasını tuttığının bir hatırlatıcısıdır. Sipariş geçmişleri, adlar, adresler, telefon numaraları ve e-posta adresleri tek başına değerlidir ve genellikle ödeme işlemeden ayrı sistemlerde saklanır. Kart verilerini güvende tutmak gereklidir, ancak bu müşteri kaydının geri kalanını zararsız hale getirmez.

Alışveriş yapanlar için ders şudur: "ödeme verileri etkilenmedi" diyen bir ihlal bildirimi "risk yok" olarak okunmamalıdır. Asus'un ölçek ve konum hakkında ayrıntı vermemesi, müşterilerin netlik beklerken kendi dikkatlerine güvenmeleri gerektiği anlamına da gelir.

Bu Sizin İçin Ne Anlama Geliyor

Bir Asus eShop'tan hiç alışveriş yaptıysanız, dolandırıcıların ne sipariş ettiğinizi ve size nasıl ulaşacaklarını bilebileceğini varsayın. İhlalin kendisi tamamlandı; şimdi kontrol ettiğiniz şey, ardından gelen mesajlara nasıl yanıt verdiğinizdir. Tıklamadan önce doğrulayın ve bir siparişe atıfta bulunan istenmeyen her türlü iletişimin aksi kanıtlanana kadar şüpheli olduğunu varsayın.

Önemli çıkarımlar

  • Asus, eShop'unun bir bölümüne yetkisiz erişimi doğruladı; iletişim bilgileri ve sipariş kayıtları açığa çıktı, ödeme verilerinin ise güvende olduğu bildirildi.
  • İhlalin boyutu ve konumu açıklanmadı.
  • Ana tehlike, dolandırıcılıkları inandırıcı kılmak için gerçek sipariş ayrıntılarını kullanan Asus eShop veri ihlali kimlik avıdır.
  • Beklenmeyen Asus temalı e-postalara, aramalara veya kısa mesajlara şüpheyle yaklaşın ve resmi web sitesi üzerinden doğrulayın.
  • Parolanızı güncelleyin, iki faktörlü kimlik doğrulamayı etkinleştirin ve hesaplarınızı izleyin.

Çalınan verilerin sosyal mühendislik ve şantaj kampanyalarında nasıl kullanıldığına daha geniş bir bakış için Zscaler fidye raporu hakkındaki yazımızı okuyun ve bugün hesaplarınızı güçlendirmek için birkaç dakika ayırın.