Những kẻ tấn công được cho là đã đẩy một thông điệp tống tiền qua chính thông báo ứng dụng của ASOS đã biến một kênh bán lẻ quen thuộc thành công cụ gây áp lực. Các báo cáo mô tả động thái này là một chiến thuật hung hăng nhằm tạo áp lực công chúng ngay lập tức. Vụ tống tiền qua thông báo đẩy ứng dụng ASOS đáng chú ý không phải vì mức độ tinh vi kỹ thuật mà vì nơi thông điệp xuất hiện: trực tiếp trên điện thoại của khách hàng, dưới chính tên thương hiệu.
Vụ tống tiền qua thông báo đẩy ứng dụng ASOS bao gồm những gì
Nguồn báo cáo rất ngắn gọn. Bài báo nói rằng những kẻ tấn công đã sử dụng ứng dụng của công ty để gửi một thông điệp tống tiền, và một chuyên gia được trích dẫn trong bài gọi cách tiếp cận này là "chiến tranh tâm lý." Trong tài liệu mà chúng tôi có, báo cáo không nêu rõ bằng cách nào những kẻ tấn công có được khả năng gửi thông báo, bao nhiêu người đã nhận được nó, hay dữ liệu nào có thể đã bị đánh cắp. Chúng tôi sẽ không đoán những chi tiết đó.
Điều rõ ràng là ý đồ. Một thông báo đẩy xuất hiện trên màn hình khóa mà người dùng không cần mở bất cứ thứ gì. Bằng cách gửi thông điệp tống tiền theo cách này, những kẻ tấn công đã bỏ qua con đường thông thường là đàm phán riêng với công ty và thay vào đó đặt áp lực trước mặt khách hàng và, có thể, cả công chúng rộng hơn.
Tại sao các kênh thông báo đáng tin cậy khiến việc tống tiền hiệu quả hơn
Hầu hết mọi người đã học được cách cảnh giác với email và tin nhắn lạ. Ít người áp dụng sự nghi ngờ tương tự với thông báo từ ứng dụng mà chính họ đã cài đặt. Chính sự tin tưởng đó là điều khiến chiến thuật này trở nên hiệu quả.
Có một vài lý do khiến một thông điệp qua ứng dụng chính thức có thể thuyết phục hơn một thông điệp từ người gửi ẩn danh:
- Nó trông xác thực. Thông báo mang tên và biểu tượng của ứng dụng, nên người nhận có thể cho rằng nó hợp pháp.
- Nó tức thời. Cảnh báo đẩy đến theo thời gian thực và đòi hỏi sự chú ý.
- Nó tạo áp lực công chúng. Nếu khách hàng nhìn thấy một mối đe dọa, công ty phải đối mặt với những câu hỏi khó né tránh, đó chính là đòn bẩy mà những kẻ tống tiền muốn.
Điều này phù hợp với một xu hướng rộng hơn của những kẻ tấn công đang tìm cách nâng cao mức cược đối với nạn nhân. Bài viết trước đây của chúng tôi về cách các băng nhóm ransomware giờ dùng AI để gây áp lực mạnh hơn lên nạn nhân mô tả cách tống tiền ngày càng tập trung vào việc buộc trả tiền thông qua áp lực, chứ không chỉ là gián đoạn kỹ thuật. Sự cố ASOS, như được báo cáo, là một ví dụ khác của tư duy đó.
Sự cố này gợi ý gì về bảo mật ứng dụng và backend
Một thông báo đẩy không đến từ ứng dụng trên điện thoại của bạn hoạt động một mình. Thông báo thường được gửi từ hệ thống backend của công ty hoặc từ một dịch vụ nhắn tin được kết nối với chúng. Nếu những kẻ tấn công có thể gửi một thông điệp qua kênh đó, điều đó gợi ý rằng chúng đã tiếp cận được một phần nào đó của hạ tầng kiểm soát liên lạc với khách hàng. Báo cáo không nói rõ là phần nào, và sẽ là sai lầm nếu giả định.
Điều mà trường hợp này làm nổi bật là các công cụ nhắn tin hướng tới khách hàng xứng đáng được bảo vệ giống như cơ sở dữ liệu và hệ thống thanh toán. Các tổ chức có thể giảm rủi ro bằng cách giới hạn ai và cái gì có thể gửi thông báo, bảo vệ các tài khoản và khóa liên quan, và giám sát các thông điệp gửi đi bất thường. Đó là những thực hành tốt chung chứ không phải phát hiện cụ thể về ASOS.
Nó cũng cho thấy rằng tống tiền không chỉ giới hạn ở việc mã hóa tệp. Báo cáo của chúng tôi về cách tiếp cận tống tiền ba lớp của Medusa ransomware cho thấy cách các nhóm xếp chồng nhiều điểm áp lực lên nạn nhân. Tiếp cận khách hàng trực tiếp là một lớp nữa.
Điều này có nghĩa gì với bạn: Quản lý quyền và nhận diện dấu hiệu tống tiền
Nếu bạn đã cài đặt ứng dụng ASOS, hoặc bất kỳ ứng dụng bán lẻ nào, không cần phải hoảng loạn. Nhưng đây là thời điểm tốt để xem xét mức độ truy cập mà các ứng dụng của bạn có đối với sự chú ý của bạn.
Xem lại quyền thông báo. Trên cả iOS và Android, bạn có thể mở cài đặt và xem ứng dụng nào được phép gửi cảnh báo. Tắt thông báo cho các ứng dụng mà bạn không cần, hoặc giới hạn chúng ở các danh mục cụ thể như cập nhật đơn hàng.
Coi những mối đe dọa bất ngờ là đáng ngờ. Một thông điệp đe dọa bạn, đòi tiền, hoặc tuyên bố dữ liệu của bạn sẽ bị phơi bày là một dấu hiệu cảnh báo, ngay cả khi nó xuất hiện bên trong một ứng dụng bạn tin tưởng. Đừng trả lời, trả tiền, hoặc nhấp vào bất kỳ liên kết nào trong đó.
Xác minh qua một kênh riêng. Nếu một thông báo có vẻ đáng lo ngại, hãy kiểm tra trang web chính thức của công ty hoặc các tài khoản mạng xã hội đã xác minh để tìm tuyên bố. Đừng chỉ dựa vào những gì thông báo nói.
Cập nhật ứng dụng và kiểm tra tài khoản của bạn. Cài đặt các bản cập nhật từ cửa hàng ứng dụng chính thức. Vì báo cáo không xác nhận dữ liệu nào liên quan, nên hợp lý là sử dụng mật khẩu riêng cho mỗi tài khoản bán lẻ và theo dõi hoạt động bất thường hoặc các tin nhắn lừa đảo tiếp theo.
Nhận diện sự thao túng. Những mối đe dọa được thiết kế để khiến bạn hành động nhanh chóng là kỹ thuật xã hội kinh điển, dựa vào tâm lý con người thay vì lỗ hổng kỹ thuật. Chậm lại là biện pháp phòng vệ hiệu quả nhất.
Điểm chính cần ghi nhớ
Vụ tống tiền qua thông báo đẩy ứng dụng ASOS, như được báo cáo, cho thấy cách một kênh đáng tin cậy có thể bị chuyển mục đích để gây áp lực ở quy mô lớn. Chi tiết vẫn còn hạn chế, nên phản ứng hữu ích nhất là một phản ứng thực tế:
- Xem lại ứng dụng nào có thể gửi thông báo cho bạn và tắt những cái bạn không cần.
- Coi bất kỳ thông điệp đe dọa bất ngờ nào là kỹ thuật xã hội tiềm ẩn, ngay cả khi nó đến từ một ứng dụng quen thuộc.
- Xác minh các tuyên bố qua các kênh chính thức của công ty trước khi phản ứng.
- Sử dụng mật khẩu riêng và cảnh giác với các lừa đảo tiếp theo.
Để biết thêm về cách những kẻ tấn công sử dụng áp lực để buộc trả tiền, hãy đọc bài viết của chúng tôi về các chiến thuật gây áp lực của ransomware, và dành vài phút hôm nay để kiểm tra cài đặt thông báo của bạn.




