Загрозливе push-повідомлення, надіслане користувачам застосунку ASOS, спричинило розслідування заяви про витік даних ASOS через Snowflake. Повідомлення, яке з'явилося на телефонах клієнтів 6 жовтня, за повідомленнями, починається рядком «Шановні Asos DPO та IT, ми повністю скомпрометували інстанс Snowflake». Чи це правда, наразі не підтверджено, але спосіб доставки повідомлення привернув увагу фахівців із безпеки.
Ось що ми знаємо, чого не знаємо і що покупці можуть розумно зробити тим часом.
Що отримали клієнти ASOS і що підтверджено
Клієнти, у яких було встановлено мобільний застосунок ASOS, отримали push-повідомлення, яке читалося як повідомлення компанії, а не покупцям. Згідно з повідомленнями кількох видань, у ньому стверджувалося, що дані рітейлера було «повністю скомпрометовано», і містилася погроза оприлюднити конфіденційну інформацію. У ранніх публікаціях також зазначалося, що вебсайт і застосунок ASOS залишалися онлайн після надсилання повідомлення.
На цьому підтверджені факти приблизно закінчуються. У повідомленнях заяву про викрадення інформації клієнтів описано як непідтверджену, а твердження про те, що зловмисники отримали доступ до середовища Snowflake компанії ASOS, не було незалежно підтверджено в матеріалах, які ми переглянули. Деякі видання також повідомили, що акції ASOS різко впали після появи повідомлення, хоча цифри в різних публікаціях відрізняються, тож до будь-якого конкретного відсотка слід ставитися обережно.
Коротко кажучи: повідомлення було надіслано, воно дійшло до клієнтів через офіційний застосунок, а основні твердження все ще оцінюються.
Чому заява про Snowflake і push-повідомлення викликають занепокоєння
Дві деталі роблять цю історію більше, ніж звичайним чутками про витік.
Перша — це сам Snowflake. Це велика хмарна платформа даних, яка використовується для зберігання й аналізу даних, і рітейлери зазвичай зберігають конфіденційну інформацію клієнтів у подібних системах. Якби зловмисники справді отримали доступ до інстансу Snowflake організації, це могло б означати доступ до великого сховища записів клієнтів. Слово «якби» тут має значення, адже заяву не було підтверджено.
Друга — це спосіб доставки. Push-повідомлення, надіслане через застосунок ASOS, свідчить про те, що зловмисники могли отримати доступ до систем, які контролюють обмін повідомленнями мобільного застосунку, а не лише до бази даних. Аналітики, яких цитують у публікаціях, описують повідомлення як явний публічний шантаж: замість того щоб тихо вимагати оплату, відправник використав власний канал компанії, щоб чинити на неї тиск на очах у клієнтів.
Варто розділяти дві можливості, які легко змішати. Скомпрометована система сповіщень і скомпрометована база даних клієнтів — це різні інциденти з різними наслідками. Одне автоматично не доводить інше. Відправник, який може надіслати повідомлення в застосунок, не обов'язково володіє даними, про які заявляє. Поки ASOS або незалежні слідчі не скажуть більше, ми не можемо визначити, який сценарій застосовний — чи обидва.
Ця модель тиску через шантаж без чіткого технічного зламу не є новою. Наш матеріал про шантаж із витоком даних Revolut показує, як компанія може зіткнутися із серйозною кризою, навіть коли історія не є класичним зломом.
Які дані могли бути розкриті та що досі не підтверджено
Оскільки заяви зловмисників не доведені, ніхто поза розслідуванням не може сказати, які дані, якщо взагалі якісь, було викрадено. У вихідних публікаціях лише зазначається, що рітейлери зазвичай зберігають конфіденційну інформацію клієнтів у Snowflake. Там не перелічено, що саме ASOS зберігає там, і ми не будемо здогадуватися.
Що ми можемо зробити, то це розглянути типи інформації, яку онлайн-рітейлери зазвичай зберігають, щоб читачі знали, за чим стежити:
- Дані облікового запису, як-от ім'я, адреса електронної пошти та номер телефону
- Адреси доставки та історія замовлень
- Будь-яка інформація, пов'язана зі збереженими способами оплати або маркетинговими уподобаннями
Це загальний перелік того, про що покупці можуть обґрунтовано хвилюватися, а не підтверджений перелік того, що було розкрито. Поки ASOS не опублікує висновки, чесна позиція така: обсяг, а також те, чи було викрадення взагалі, залишаються невідомими.
Що це означає для вас
Якщо ви купуєте в ASOS, панікувати не потрібно, але є вагома причина бути обережними. Справи про шантаж часто породжують подальші шахрайства. Навіть якщо заява про дані виявиться перебільшеною, злочинці знають, що клієнти стривожені, і можуть надсилати фальшиві електронні листи чи текстові повідомлення, видаючи себе за ASOS, банк або службу доставки.
Саме push-повідомлення також є нагадуванням про те, що сповіщення, яке з'являється в довіреному застосунку, не є доказом того, що вміст заслуговує на довіру. Не натискайте посилання й не телефонуйте за номерами, що містяться в несподіваних повідомленнях про інцидент. Перейдіть безпосередньо на офіційний сайт або в застосунок рітейлера й пошукайте заяви там.
Кроки, які покупці ASOS можуть зробити зараз
- Змініть пароль ASOS і зробіть його унікальним. Якщо ви використовуєте його деінде, змініть його й на тих облікових записах.
- Увімкніть двофакторну автентифікацію скрізь, де вона пропонується: у вашому обліковому записі ASOS, електронній пошті та платіжних застосунках.
- Стежте за виписками з банку та картки щодо незнайомих списань і своєчасно повідомляйте про будь-що підозріле своєму провайдеру.
- Ставтеся до несподіваних повідомлень з підозрою. Будьте обережні з електронними листами, текстовими повідомленнями чи дзвінками, які згадують ASOS, повернення коштів, проблеми з обліковим записом або заяву про витік.
- Перевіряйте офіційні канали щодо оновлень від ASOS, а не покладайтеся на знімки екрана, поширені в соцмережах.
- Перегляньте дозволи на сповіщення застосунків і видаліть застосунки, якими більше не користуєтеся.
Суть
Заява про витік даних ASOS через Snowflake все ще залишається заявою. Загрозливе повідомлення справді дійшло до користувачів застосунку, і реакція рітейлера та будь-які незалежні висновки визначать, наскільки серйозною виявиться ця ситуація. Тим часом розумний крок — посилити безпеку свого облікового запису й бути пильними щодо фішингу.
Для детальнішого порівняння того, як інциденти, рушієм яких є шантаж, можуть розгортатися без традиційного зламу, прочитайте наш звіт про справу шантажу Revolut, а потім приділіть кілька хвилин сьогодні, щоб переглянути свої паролі, увімкнути двофакторну автентифікацію та перевірити нещодавню активність у своєму обліковому записі.




