Зловмисники, які, за повідомленнями, надіслали повідомлення з вимогою викупу через власні сповіщення застосунку ASOS, перетворили звичний роздрібний канал на інструмент тиску. У звіті це описано як агресивну тактику, покликану негайно створити публічний тиск. Вимагання через push-повідомлення в застосунку ASOS привертає увагу не стільки технічною витонченістю, скільки тим, де саме опинилося повідомлення: безпосередньо на телефонах клієнтів, під іменем самого бренду.

Що являло собою вимагання через push-повідомлення в застосунку ASOS

Джерело повідомляє стисло. У ньому йдеться, що зловмисники використали застосунок компанії, щоб доставити повідомлення з вимогою викупу, а аналітик, процитований у матеріалі, назвав цей підхід «психологічною війною». У матеріалах, доступних нам, не уточнюється, як зловмисники отримали можливість надіслати сповіщення, скільки людей його отримали або які дані могли бути викрадені. Ми не будемо здогадуватися щодо цих деталей.

Зрозумілим є намір. Push-повідомлення з'являється на екрані блокування без жодних дій з боку користувача. Надіславши повідомлення з вимогою викупу в такий спосіб, зловмисники оминули звичайний шлях приватних переговорів із компанією і натомість спрямували тиск на клієнтів і, потенційно, на широку громадськість.

Чому довірені канали сповіщень роблять вимагання ефективнішим

Більшість людей навчилися з підозрою ставитися до дивних електронних листів і текстових повідомлень. Менше хто застосовує ту саму підозру до сповіщення від застосунку, який вони самі встановили. Саме ця довіра робить тактику ефективною.

Є кілька причин, чому повідомлення через офіційний застосунок може бути переконливішим за повідомлення від анонімного відправника:

  • Воно виглядає справжнім. Сповіщення несе назву й іконку застосунку, тож отримувачі можуть припустити, що воно легітимне.
  • Воно миттєве. Push-сповіщення надходять у реальному часі й вимагають уваги.
  • Воно створює публічний тиск. Якщо клієнти бачать загрозу, компанія стикається із запитаннями, від яких нелегко відмахнутися, — а саме цього й прагнуть вимагачі.

Це вписується в ширшу тенденцію: зловмисники шукають способи підвищити ставки для жертв. У нашому попередньому матеріалі про те, як угруповання програм-вимагачів тепер використовують ШІ, щоб сильніше тиснути на жертв, описано, як вимагання дедалі більше зосереджується на примусі до сплати через тиск, а не лише на технічному збої. Інцидент з ASOS, як про нього повідомляють, є ще одним прикладом такого підходу.

Що інцидент свідчить про безпеку застосунків і бекенду

Push-повідомлення не надходить від застосунку на вашому телефоні, який діє сам по собі. Сповіщення зазвичай надсилаються з бекенд-систем компанії або з підключеного до них сервісу обміну повідомленнями. Якщо зловмисники можуть надіслати повідомлення через цей канал, це свідчить про те, що вони дісталися до якоїсь частини інфраструктури, яка контролює комунікацію з клієнтами. У звіті не вказано, до якої саме частини, і було б неправильно припускати.

Що цей випадок справді висвітлює, то це те, що інструменти комунікації з клієнтами заслуговують на такий самий захист, як бази даних і платіжні системи. Організації можуть знизити ризик, обмеживши коло тих, хто і що може надсилати сповіщення, захистивши відповідні облікові записи й ключі та відстежуючи нетипові вихідні повідомлення. Це загальні рекомендації, а не висновки конкретно щодо ASOS.

Це також показує, що вимагання не обмежується шифруванням файлів. У нашому звіті про потрійне вимагання Medusa ransomware показано, як угруповання нашаровують кілька точок тиску на жертв. Прямий вихід на клієнтів — це ще один шар.

Що це означає для вас: керування дозволами та розпізнавання сигналів вимагання

Якщо у вас встановлено застосунок ASOS або будь-який роздрібний застосунок, панікувати не потрібно. Але це слушний момент, щоб подивитися, наскільки великий доступ мають ваші застосунки до вашої уваги.

Перегляньте дозволи на сповіщення. Як на iOS, так і на Android ви можете відкрити налаштування й побачити, яким застосункам дозволено надсилати сповіщення. Вимкніть сповіщення для застосунків, де вони вам не потрібні, або обмежте їх певними категоріями, як-от оновлення замовлень.

Ставтеся до неочікуваних погроз як до підозрілих. Повідомлення, яке вам погрожує, вимагає грошей або стверджує, що ваші дані буде оприлюднено, є тривожним сигналом, навіть якщо воно з'являється всередині застосунку, якому ви довіряєте. Не відповідайте, не платіть і не переходьте за жодними посиланнями в ньому.

Перевіряйте через окремий канал. Якщо сповіщення видається тривожним, перевірте офіційний сайт компанії або її верифіковані акаунти в соцмережах на наявність заяв. Не покладайтеся лише на те, що сказано в сповіщенні.

Оновлюйте застосунок і перевіряйте свої акаунти. Встановлюйте оновлення з офіційного магазину застосунків. Оскільки у звіті не підтверджено, які дані були задіяні, розумно використовувати унікальний пароль для кожного роздрібного акаунта та стежити за нетиповою активністю або подальшими фішинговими повідомленнями.

Розпізнавайте маніпуляцію. Погрози, покликані змусити вас діяти швидко, — це класичне соціальне інженерство, яке спирається на людську психологію, а не на технічні вразливості. Уповільнення — найефективніший захист.

Ключові висновки

Вимагання через push-повідомлення в застосунку ASOS, як про нього повідомляють, показує, як довірений канал можна перепрофілювати для масштабного тиску. Деталі залишаються обмеженими, тож найкорисніша відповідь — практична:

  1. Перегляньте, які застосунки можуть надсилати вам сповіщення, і вимкніть ті, які вам не потрібні.
  2. Ставтеся до будь-якого неочікуваного загрозливого повідомлення як до можливого соціального інженерства, навіть коли воно надходить із знайомого застосунку.
  3. Перевіряйте твердження через офіційні канали компанії, перш ніж реагувати.
  4. Використовуйте унікальні паролі та будьте пильними щодо подальших шахрайських схем.

Щоб дізнатися більше про те, як зловмисники використовують тиск, щоб примусити до сплати, читайте наш матеріал про тактики тиску програм-вимагачів і приділіть кілька хвилин сьогодні, щоб перевірити ваші налаштування сповіщень.