Khách hàng của nhà bán lẻ trực tuyến Anh ASOS mở điện thoại và thấy một thông báo bất thường: cảnh báo 'ASOS HACKED', được gửi qua chính ứng dụng di động của công ty. Thông báo đẩy về vụ rò rỉ dữ liệu ASOS được cho là một nỗ lực tống tiền, và tên cùng thông tin liên hệ có thể đã bị lộ. Dưới đây là những gì chúng tôi biết, lý do chiến thuật này hiệu quả, và những gì bạn có thể làm trước khi các vụ lừa đảo tiếp theo ập đến.

Cảnh báo đẩy 'ASOS HACKED' nói gì và những gì có thể bị lộ

Theo thông tin được cung cấp, những kẻ tống tiền đã đẩy cảnh báo 'ASOS HACKED' qua ứng dụng của nhà bán lẻ. Thông điệp dường như là một yêu cầu công khai, gửi thẳng đến điện thoại của khách hàng thay vì gửi riêng cho công ty. Bài viết liên quan của chúng tôi về cách cổ phiếu ASOS giảm sau khi cảnh báo đẩy đòi tiền chuộc tấn công người dùng ứng dụng xem xét phản ứng của thị trường.

Thông tin có thể bị lộ bao gồm tên khách hàng và thông tin liên hệ. Nguồn tin không nói chính xác có bao nhiêu người bị ảnh hưởng hoặc chính xác những trường dữ liệu nào bị lấy, và chúng tôi sẽ không đoán. Hãy coi tình hình là đang thay đổi: chi tiết có thể thay đổi khi công ty và các nhà điều tra biết thêm.

Điểm mấu chốt cho độc giả là thực tế. Ngay cả khi dữ liệu bị lộ chỉ giới hạn ở tên và thông tin liên hệ, thế cũng đủ cho những vụ lừa đảo thuyết phục.

Tại sao thông báo đẩy từ một ứng dụng đáng tin cậy lại là đòn bẩy lừa đảo mạnh mẽ

Hầu hết mọi người đã học được cách cảnh giác với những email và tin nhắn lạ. Ít người được huấn luyện để nghi ngờ một thông báo xuất hiện trên màn hình khóa dưới biểu tượng ứng dụng của chính thương hiệu. Đó là điều khiến sự việc này đáng chú ý.

Một cảnh báo đẩy đến qua kênh mà người dùng đã chấp thuận. Nó mang tên và logo của nhà bán lẻ, và không đi qua bộ lọc thư rác như email. Nếu kẻ tấn công có thể gửi tin nhắn qua kênh đó, chúng mượn được lòng tin mà thương hiệu đã xây dựng với khách hàng.

Có một vài lý do điều này quan trọng ngoài sự kiện đơn lẻ này:

  • Tính xác thực ngầm hiểu. Người dùng hợp lý cho rằng một tin nhắn từ bên trong ứng dụng đến từ công ty.
  • Tính khẩn cấp. Một cảnh báo ngắn, đáng lo ngại thúc đẩy mọi người phản ứng nhanh, đó là mục tiêu của hầu hết các thủ thuật lừa đảo tâm lý.
  • Tiềm năng tiếp theo. Một khi kẻ tấn công có tên và thông tin liên hệ, chúng có thể kết hợp một cảnh báo thật với email hoặc tin nhắn trông như phản hồi chính thức.

Điểm cuối là điểm cần chuẩn bị. Bản thân cảnh báo là một chiến thuật gây áp lực, nhưng rủi ro lâu dài cho cá nhân là các vụ lừa đảo thường theo sau một vụ lộ dữ liệu.

Cách phân biệt thông báo vi phạm thật với lừa đảo tiếp theo

Sau một sự việc như thế này, thông tin liên lạc chính thức từ công ty và tin nhắn lừa đảo thường sẽ đến trong cùng một tuần. Một số thói quen giúp bạn phân loại chúng.

Đừng hành động từ chính tin nhắn. Nếu một email, tin nhắn văn bản hoặc thông báo yêu cầu bạn đăng nhập, xác nhận chi tiết hoặc thanh toán bất cứ thứ gì, đừng dùng liên kết hoặc số điện thoại mà nó cung cấp. Hãy mở ứng dụng chính thức hoặc tự gõ địa chỉ của nhà bán lẻ vào trình duyệt.

Cảnh giác với sự khẩn cấp và đe dọa. Thông báo thật giải thích điều gì đã xảy ra và bạn có thể làm gì. Những tin nhắn yêu cầu hành động ngay lập tức, đe dọa đóng tài khoản, hoặc hứa hoàn tiền nếu nhấp nhanh đều đáng nghi ngờ.

Kiểm tra cách tin nhắn gọi bạn. Kẻ tấn công có tên của bạn có thể dùng nó để nghe có vẻ cá nhân. Tên đúng không phải là bằng chứng tin nhắn là hợp pháp.

Chú ý các yêu cầu dữ liệu nhạy cảm. Nhà bán lẻ không nên yêu cầu mật khẩu đầy đủ, mã dùng một lần, hoặc chi tiết thẻ của bạn để phản hồi về một vụ vi phạm.

Nhớ rằng bản thân cảnh báo không phải là hướng dẫn. Một cảnh báo đẩy bất ngờ, ngay cả khi xuất hiện trong ứng dụng thật, không nên được coi là chỉ dẫn để nhấp hoặc gọi bất cứ thứ gì trong đó. Hãy chờ hướng dẫn được xác nhận qua trang web hoặc ứng dụng chính thức của công ty.

Điều này có ý nghĩa gì với bạn

Nếu bạn có tài khoản ASOS, hãy giả định rằng tên và thông tin liên hệ của bạn có thể đang được lưu hành và chuẩn bị cho nhiều tin nhắn không mong muốn hơn. Điều đó không có nghĩa là tài khoản của bạn đã bị chiếm đoạt, và nguồn tin không nói mật khẩu đã bị lộ. Nhưng các biện pháp phòng ngừa hợp lý tốn rất ít và giảm thiệt hại nếu có thêm chi tiết xuất hiện.

Nếu bạn dùng lại mật khẩu ASOS ở bất kỳ nơi nào khác, đó là rủi ro trước mắt lớn nhất cần khắc phục. Kẻ tấn công thường thử thông tin đăng nhập đã biết trên các trang khác, nên một mắt xích yếu có thể lan rộng.

Các bước khách hàng ASOS nên thực hiện ngay: mật khẩu, 2FA và giám sát

  1. Đổi mật khẩu ASOS của bạn. Dùng một mật khẩu dài, duy nhất mà bạn không dùng ở nơi nào khác. Trình quản lý mật khẩu giúp việc này dễ dàng hơn.
  2. Bật xác thực hai yếu tố ở nơi được cung cấp trên tài khoản ASOS và tài khoản email của bạn, vì email thường là chìa khóa để đặt lại mọi thứ khác.
  3. Đổi mật khẩu dùng lại. Nếu bạn dùng cùng mật khẩu trên các dịch vụ khác, hãy cập nhật chúng luôn.
  4. Xem lại tài khoản của bạn. Kiểm tra địa chỉ đã lưu, phương thức thanh toán và đơn hàng gần đây để tìm bất cứ thứ gì lạ.
  5. Theo dõi sao kê ngân hàng và thẻ. Báo cáo bất cứ thứ gì bạn không nhận ra cho nhà cung cấp kịp thời.
  6. Đối xử với tin nhắn bất ngờ bằng sự nghi ngờ. Xóa hoặc bỏ qua email và tin nhắn văn bản đề cập đến vụ vi phạm và yêu cầu bạn hành động. Thay vào đó, hãy truy cập trực tiếp các kênh chính thức.
  7. Giữ ứng dụng của bạn được cập nhật và dựa vào tuyên bố chính thức của nhà bán lẻ để được hướng dẫn.

Điểm mấu chốt

Thông báo đẩy về vụ rò rỉ dữ liệu ASOS cho thấy một kênh đáng tin cậy có thể bị lợi dụng chống lại những người dựa vào nó như thế nào. Cách phản hồi tốt nhất là bình tĩnh và thực tế: đổi mật khẩu ASOS của bạn, bật xác thực hai yếu tố, và đối xử với bất kỳ tin nhắn vi phạm không mong muốn nào bằng sự nghi ngờ cho đến khi bạn tự xác minh. Để biết diễn biến mới nhất, hãy theo dõi bài viết liên quan của chúng tôi về cảnh báo đẩy đòi tiền chuộc ASOS và tác động thị trường.