Клієнти британського онлайн-рітейлера ASOS відкрили свої телефони й побачили незвичайне повідомлення: сповіщення 'ASOS HACKED', надіслане через власний мобільний застосунок компанії. Пуш-сповіщення про витік даних ASOS, за повідомленнями, є спробою вимагання, і імена та контактні дані можуть бути скомпрометовані. Ось що нам відомо, чому ця тактика працює і що ви можете зробити, перш ніж надійдуть подальші шахрайські повідомлення.

Що містилося в пуш-сповіщенні ASOS 'HACKED' і які дані можуть бути скомпрометовані

Згідно з наданою інформацією, вимагачі надіслали сповіщення 'ASOS HACKED' через застосунок рітейлера. Повідомлення, схоже, було публічною вимогою, надісланою безпосередньо на телефони клієнтів, а не компанії приватно. У нашому супутньому матеріалі про те, як акції ASOS впали після того, як пуш-сповіщення з вимогою викупу вразило користувачів застосунку, розглядається реакція ринку.

Інформація, яка може бути скомпрометована, включає імена клієнтів та контактні дані. Джерело не уточнює, скільки саме людей постраждало або які конкретно поля були викрадені, і ми не будемо здогадуватися. Ставтеся до ситуації як до мінливої: деталі можуть змінюватися в міру того, як компанія та слідчі дізнаються більше.

Ключовий момент для читачів — практичний. Навіть якщо скомпрометовані дані обмежуються іменами та контактними даними, цього достатньо для переконливого шахрайства.

Чому пуш-сповіщення від довіреного застосунку є потужним важелем фішингу

Більшість людей навчилися з підозрою ставитися до дивних електронних листів і текстових повідомлень. Менше людей навчені сумніватися в сповіщенні, яке з'являється на екрані блокування під власною іконкою застосунку бренду. Саме це робить цей інцидент примітним.

Пуш-сповіщення надходить через канал, який користувач уже схвалив. Воно несе назву та логотип рітейлера і не проходить через спам-фільтр, як це сталося б з електронним листом. Якщо зловмисники можуть надсилати повідомлення через цей канал, вони позичають довіру, яку бренд вибудував зі своїми клієнтами.

Є кілька причин, чому це важливо поза межами цієї окремої події:

  • Уявна автентичність. Користувачі цілком розумно припускають, що повідомлення зсередини застосунку надійшло від компанії.
  • Терміновість. Коротке тривожне сповіщення спонукає людей реагувати швидко, що є метою більшості методів соціальної інженерії.
  • Потенціал для подальших атак. Отримавши імена та контактні дані, зловмисники можуть поєднати справжнє сповіщення з електронними листами або текстовими повідомленнями, які виглядають як офіційна відповідь.

Останній пункт — це те, до чого варто підготуватися. Саме сповіщення є тактикою тиску, але тривалий ризик для окремих людей — це фішинг, який зазвичай слідує за витоком даних.

Як відрізнити справжнє повідомлення про витік від фішингового продовження

Після інциденту, подібного до цього, справжні комунікації компанії та шахрайські повідомлення часто надходитимуть протягом одного тижня. Деякі звички допоможуть вам їх розрізнити.

Не дійте виходячи з самого повідомлення. Якщо електронний лист, текстове повідомлення або сповіщення просить вас увійти в систему, підтвердити дані або щось сплатити, не використовуйте посилання чи номер, які воно надає. Відкрийте офіційний застосунок або самостійно введіть адресу рітейлера в браузері.

Остерігайтеся терміновості та погроз. Справжні повідомлення пояснюють, що сталося і що ви можете зробити. Повідомлення, які вимагають негайних дій, погрожують закриттям акаунта або обіцяють повернення коштів за швидкий клік, заслуговують на підозру.

Перевірте, як повідомлення звертається до вас. Зловмисники, які володіють вашим ім'ям, можуть використовувати його, щоб звучати персоналізовано. Правильне ім'я не є доказом того, що повідомлення легітимне.

Стежте за запитами конфіденційних даних. Рітейлер не повинен запитувати ваш повний пароль, одноразовий код або дані картки у відповідь на витік.

Пам'ятайте, що саме сповіщення не є інструкцією. Несподіване пуш-сповіщення, навіть те, що з'явилося в справжньому застосунку, не слід сприймати як вказівку натиснути або зателефонувати за будь-чим, що воно містить. Дочекайтеся підтверджених вказівок через офіційний вебсайт або застосунок компанії.

Що це означає для вас

Якщо у вас є акаунт ASOS, припускайте, що ваше ім'я та контактні дані можуть перебувати в обігу, і будьте готові до більшої кількості небажаних повідомлень. Це не означає, що ваш акаунт було захоплено, і джерело не повідомляє, що паролі були скомпрометовані. Але розумні запобіжні заходи коштують небагато і зменшують шкоду, якщо з'являться додаткові деталі.

Якщо ви використовуєте свій пароль від ASOS деінде, це найбільший негайний ризик, який потрібно виправити. Зловмисники зазвичай намагаються використати відомі облікові дані на інших сайтах, тому одна слабка ланка може поширитися.

Кроки, які клієнти ASOS повинні зробити зараз: паролі, 2FA та моніторинг

  1. Змініть свій пароль від ASOS. Використовуйте довгий, унікальний пароль, який ви не використовуєте більше ніде. Менеджер паролів полегшує це.
  2. Увімкніть двофакторну автентифікацію там, де вона пропонується, для вашого акаунта ASOS і для вашої електронної пошти, оскільки електронна пошта часто є ключем до скидання всього іншого.
  3. Змініть повторно використовувані паролі. Якщо ви використовували той самий пароль на інших сервісах, оновіть і їх.
  4. Перегляньте свій акаунт. Перевірте збережені адреси, способи оплати та недавні замовлення на наявність чогось незнайомого.
  5. Стежте за виписками з банку та картки. Негайно повідомляйте своєму провайдеру про все, чого не впізнаєте.
  6. Ставтеся до несподіваних повідомлень з підозрою. Видаляйте або ігноруйте електронні листи та текстові повідомлення, які згадують витік і просять вас діяти. Натомість звертайтеся безпосередньо до офіційних каналів.
  7. Тримайте застосунок оновленим і покладайтеся на офіційні заяви рітейлера для отримання вказівок.

Головне

Пуш-сповіщення про витік даних ASOS показує, як довірений канал може бути використаний проти людей, які на нього покладаються. Найкраща відповідь — спокійна та практична: змініть свій пароль від ASOS, увімкніть двофакторну автентифікацію та ставтеся з підозрою до будь-якого небажаного повідомлення про витік, доки не перевірите його самостійно. Щоб дізнатися про останні події, читайте наш супутній матеріал про пуш-сповіщення ASOS з вимогою викупу та його вплив на ринок.