Акції британського онлайн-рітейлера ASOS впали після повідомлень про кіберінцидент, у якому зловмисники, схоже, надіслали вимогу про викуп безпосередньо на телефони клієнтів через мобільний застосунок компанії. Якщо ви купуєте в цього рітейлера, питання має практичний характер: ASOS data breach what to do — саме такий запит зараз роблять багато клієнтів, і чесна відповідь починається з відокремлення підтвердженого від непідтвердженого.

Що відомо про злам ASOS

Публікація, поширена CNA, повідомляє, що акції ASOS впали на тлі повідомлень про злам. Інші матеріали описують, як користувачі застосунку по всій Великій Британії отримували спливаючі push-повідомлення, які, схоже, були надіслані хакерами, що намагалися вимагати від компанії гроші.

У статті цей інцидент поміщено в довший ряд атак на британські організації. У ній названо Британську бібліотеку, службу аналізу крові, Лондонське метро, Marks & Spencer, Co-op і Jaguar Land Rover як приклади організацій, які зазнали багатомісячних збоїв через злами та атаки програм-вимагачів за останні роки.

Коментатор, представлений як Ага, сказав: «Push-повідомлення свідчить про те, що зловмисники також зламали системи, які контролюють мобільний застосунок ASOS».

Те, чого наявні матеріали не встановлюють, так само важливо. Вони не підтверджують, які саме клієнтські дані, якщо взагалі були, було отримано. У них не сказано, чи були викрадені паролі, адреси або платіжні дані, і не описано, як зловмисники потрапили всередину. Ставтеся до тверджень із цих питань як до неперевірених, доки ASOS або регулятори не повідомлять більше.

Чому push-повідомлення з вимогою про викуп — це нова тактика вимагання

Традиційно вимоги про викуп надходять керівникам компанії або залишаються у внутрішніх системах. Тут, згідно з повідомленням, вимога, схоже, дійшла безпосередньо до пристроїв споживачів. Ага описав це як «агресивну тактику вимагання».

Логіка тут — тиск. Якщо клієнти бачать повідомлення від зловмисників на власних телефонах, компанія одночасно стикається з публічним осоромленням, можливою панікою серед клієнтів і реакцією ціни акцій. Це також свідчить про те, що зловмисники мали доступ до систем, які контролюють сповіщення застосунку, а це інша річ, ніж викрадення клієнтських записів.

Ця різниця важлива для вас. Перехоплений канал обміну повідомленнями — це серйозно, але сам по собі він не доводить, що ваші персональні дані було розкрито. Це також нагадування про те, що повідомлення, яке з’являється всередині довіреного застосунку, не є автоматично достовірним.

Як перевірити, чи було скомпрометовано ваш акаунт ASOS

Ви не можете побачити доступ зловмисників, але можете шукати ознаки зі свого боку:

  • Перегляньте історію замовлень і збережені дані. Шукайте замовлення, адреси або зміни доставки, яких ви не робили.
  • Перевірте свою електронну пошту. Пошукайте у своїй скриньці несподівані повідомлення від ASOS про скидання пароля, вхід або підтвердження замовлення.
  • Перевірте виписки з банку та картки. Шукайте невеликі тестові списання або покупки, які ви не впізнаєте.
  • Не реагуйте на push-повідомлення. Якщо ви отримали дивне повідомлення, не натискайте посилання, не телефонуйте за номерами й не надсилайте платежі. Натомість перевірте офіційний вебсайт ASOS або його підтверджені канали на предмет вказівок.
  • Перевірте, чи ваша електронна адреса фігурує в відомих базах зламів. Надійні інструменти для сповіщення про злами можуть показати, чи ваша адреса з’являлася в минулих витоках, що допомагає оцінити, наскільки вразливими можуть бути ваші повторно використані паролі.

Захист ваших даних під час покупок у рітейлера, який зазнав зламу

Навіть без підтвердження того, що саме було викрадено, кілька кроків є розумними та недорогими:

  1. Змініть свій пароль ASOS зараз. Зробіть його довгим і унікальним. Якщо ви використовували його деінде, змініть і там.
  2. Використовуйте менеджер паролів, щоб кожен акаунт мав власні облікові дані.
  3. Увімкніть багатофакторну автентифікацію всюди, де вона пропонується, ідеально — через застосунок-автентифікатор, а не SMS.
  4. Увімкніть сповіщення про операції за платіжною карткою у банківському застосунку, щоб одразу бачити кожну транзакцію. Розгляньте можливість видалення збережених карток зі свого акаунта.
  5. Очікуйте на фішинг. Після розголошених зламів шахраї часто імітують компанію за допомогою фальшивих повідомлень про повернення коштів, безпеку або блокування акаунта. Переходьте на сайт безпосередньо, а не через посилання.
  6. Розгляньте заморожування або заміну картки, якщо побачите щось підозріле, і негайно зв’яжіться з банком.

Що це означає для вас

Для більшості покупців ніщо в цих матеріалах не доводить, що ваші дані було викрадено. Але цей інцидент показує, що зловмисники могли отримати доступ до системи сповіщень застосунку, тому найбезпечніше припущення — що далі з’являться шахрайські повідомлення з брендуванням ASOS. Надійні унікальні паролі та сповіщення про операції за карткою обмежать шкоду, якими б не виявилися остаточні факти.

Це також підкреслює ширшу звичку, яку варто переосмислити: кожен рітейлер, який зберігає копію ваших даних, є ще однією потенційною ціллю. Деякі споживачі кажуть, що воліли б підтверджувати свою особу за допомогою багаторазового цифрового ID, аніж щоразу передавати персональні дані, і це один зі способів зменшити кількість компаній, які їх зберігають. Там, де можете, діліться меншим і видаляйте акаунти, якими більше не користуєтеся.

Ключові висновки

Якщо ви думаєте про ASOS data breach what to do, почніть тут: змініть свій пароль ASOS і будь-який пароль, який ви використовували повторно, увімкніть багатофакторну автентифікацію, налаштуйте сповіщення про операції за карткою та ставтеся до несподіваних повідомлень про цей інцидент як до підозрілих. Стежте за офіційними оновленнями від ASOS і перевіряйте будь-що отримане, самостійно заходячи на вебсайт рітейлера. Кілька хвилин на приведення справ до ладу сьогодні набагато простіші, ніж розплутування шахрайства пізніше.