Một thông báo đẩy mang tính đe dọa gửi đến người dùng ứng dụng ASOS đã khởi động cuộc điều tra về tuyên bố vi phạm dữ liệu ASOS Snowflake. Thông điệp xuất hiện trên điện thoại của khách hàng vào ngày 6 tháng 10, được cho là mở đầu bằng dòng "Dear Asos DPO and IT, we have fully compromised the Snowflake instance." Liệu điều đó có đúng hay không vẫn chưa được xác minh, nhưng cách thức thông điệp được gửi đi đã khiến các chuyên gia bảo mật phải chú ý.
Dưới đây là những gì chúng ta biết, những gì chúng ta chưa biết, và những gì người mua sắm có thể làm một cách hợp lý trong lúc chờ đợi.
Những gì khách hàng ASOS nhận được và những gì đã được xác nhận
Những khách hàng đã cài đặt ứng dụng di động ASOS đã nhận được một thông báo đẩy đọc như một thông điệp gửi cho công ty thay vì cho người mua sắm. Theo đưa tin từ một số hãng truyền thông, thông báo này tuyên bố dữ liệu của nhà bán lẻ đã bị "xâm phạm hoàn toàn" và đe dọa sẽ rò rỉ thông tin nhạy cảm. Các bài đưa tin ban đầu cũng lưu ý rằng trang web và ứng dụng ASOS vẫn hoạt động trực tuyến sau khi thông điệp được gửi đi.
Đó là khoảng giới hạn của những sự thật đã được xác nhận. Các báo cáo mô tả tuyên bố rằng thông tin khách hàng đã bị đánh cắp là chưa được xác minh, và khẳng định rằng những kẻ tấn công đã truy cập vào môi trường Snowflake của ASOS vẫn chưa được xác nhận độc lập trong các đưa tin mà chúng tôi đã xem xét. Một số hãng truyền thông cũng đưa tin rằng cổ phiếu ASOS đã giảm mạnh sau khi thông điệp xuất hiện, mặc dù các con số khác nhau giữa các báo cáo, vì vậy hãy thận trọng với bất kỳ tỷ lệ phần trăm cụ thể nào.
Tóm lại: một thông điệp đã được gửi đi, nó đã đến được với khách hàng thông qua ứng dụng chính thức, và những tuyên bố cơ bản vẫn đang được đánh giá.
Tại sao một tuyên bố về Snowflake và một thông báo đẩy lại gây lo ngại
Hai chi tiết khiến câu chuyện này không chỉ là một tin đồn vi phạm thông thường.
Thứ nhất là chính Snowflake. Đây là một nền tảng dữ liệu đám mây lớn được sử dụng để lưu trữ và phân tích dữ liệu, và các nhà bán lẻ thường lưu giữ thông tin khách hàng nhạy cảm trong các hệ thống tương tự. Nếu những kẻ tấn công thực sự đã truy cập được vào môi trường Snowflake của một tổ chức, điều đó có thể đồng nghĩa với việc truy cập vào một kho lưu trữ lớn hồ sơ khách hàng. Từ "nếu" rất quan trọng ở đây, bởi vì tuyên bố này chưa được xác minh.
Thứ hai là phương thức gửi. Một thông báo đẩy được gửi qua ứng dụng ASOS cho thấy những kẻ tấn công có thể đã truy cập được vào các hệ thống kiểm soát tin nhắn của ứng dụng di động, chứ không chỉ là một cơ sở dữ liệu. Các nhà phân tích được trích dẫn trong đưa tin mô tả thông điệp này là hành vi tống tiền công khai rõ ràng: thay vì âm thầm yêu cầu thanh toán, người gửi đã sử dụng chính kênh của công ty để gây áp lực trước mặt khách hàng của họ.
Cần tách biệt hai khả năng dễ bị nhầm lẫn với nhau. Một hệ thống thông báo bị xâm phạm và một cơ sở dữ liệu khách hàng bị xâm phạm là hai sự cố khác nhau với những hậu quả khác nhau. Một cái không tự động chứng minh cái kia. Một người gửi có thể đẩy thông điệp đến một ứng dụng có thể không nhất thiết nắm giữ dữ liệu mà họ tuyên bố có. Cho đến khi ASOS hoặc các nhà điều tra độc lập nói thêm, chúng ta không thể biết kịch bản nào phù hợp, hoặc liệu cả hai có đúng không.
Kiểu gây áp lực tống tiền mà không có vi phạm kỹ thuật rõ ràng này không phải là mới. Bài viết của chúng tôi về vụ tống tiền dữ liệu Revolut cho thấy cách một công ty có thể đối mặt với một cuộc khủng hoảng nghiêm trọng ngay cả khi câu chuyện không phải là một vụ hack kinh điển.
Dữ liệu nào có thể bị lộ và những gì vẫn chưa được xác minh
Bởi vì các tuyên bố của những kẻ tấn công chưa được chứng minh, không ai ngoài cuộc điều tra có thể nói dữ liệu nào, nếu có, đã bị lấy đi. Nguồn đưa tin chỉ nói rằng các nhà bán lẻ thường lưu trữ thông tin khách hàng nhạy cảm trong Snowflake. Nó không liệt kê những gì ASOS lưu giữ ở đó, và chúng tôi sẽ không đoán.
Những gì chúng ta có thể làm là xem xét các loại thông tin mà các nhà bán lẻ trực tuyến thường nắm giữ, để độc giả biết cần chú ý điều gì:
- Chi tiết tài khoản như tên, địa chỉ email và số điện thoại
- Địa chỉ giao hàng và lịch sử đơn hàng
- Bất kỳ thông tin nào gắn với phương thức thanh toán đã lưu hoặc tùy chọn tiếp thị
Đây là danh sách chung về những gì người mua sắm có thể lo ngại một cách hợp lý, không phải là bản kiểm kê đã được xác nhận về những gì đã bị lộ. Cho đến khi ASOS công bố kết quả điều tra, quan điểm trung thực là phạm vi, và liệu có bất kỳ hành vi đánh cắp nào hay không, vẫn chưa được biết.
Điều này có ý nghĩa gì với bạn
Nếu bạn mua sắm với ASOS, không cần phải hoảng loạn, nhưng có lý do chính đáng để cẩn thận. Các vụ tống tiền thường tạo ra những vụ lừa đảo tiếp theo. Ngay cả khi tuyên bố về dữ liệu hóa ra là phóng đại, tội phạm biết khách hàng đang lo lắng và có thể gửi email hoặc tin nhắn giả mạo ASOS, một ngân hàng, hoặc dịch vụ giao hàng.
Bản thân thông báo đẩy cũng là một lời nhắc nhở rằng một cảnh báo xuất hiện trong một ứng dụng đáng tin cậy không phải là bằng chứng cho thấy nội dung đáng tin cậy. Không nhấp vào liên kết hoặc gọi số điện thoại có trong những tin nhắn bất ngờ về sự cố này. Truy cập trực tiếp vào trang web hoặc ứng dụng chính thức của nhà bán lẻ và tìm các tuyên bố ở đó.
Những bước người mua hàng ASOS có thể thực hiện ngay bây giờ
- Đổi mật khẩu ASOS của bạn và đặt nó duy nhất. Nếu bạn dùng lại nó ở nơi khác, hãy đổi nó trên những tài khoản đó luôn.
- Bật xác thực hai yếu tố ở bất cứ nơi nào được cung cấp, trên tài khoản ASOS, email và ứng dụng thanh toán của bạn.
- Theo dõi sao kê ngân hàng và thẻ để phát hiện các khoản phí lạ, và báo cáo bất cứ điều gì đáng ngờ cho nhà cung cấp của bạn kịp thời.
- Đối xử với những tin nhắn bất ngờ bằng sự nghi ngờ. Hãy cảnh giác với email, tin nhắn hoặc cuộc gọi đề cập đến ASOS, hoàn tiền, vấn đề tài khoản hoặc tuyên bố vi phạm.
- Kiểm tra các kênh chính thức để cập nhật từ ASOS thay vì dựa vào ảnh chụp màn hình được chia sẻ trên mạng xã hội.
- Xem lại quyền thông báo của ứng dụng và xóa những ứng dụng bạn không còn sử dụng.
Kết luận
Tuyên bố vi phạm dữ liệu ASOS Snowflake vẫn chỉ là một tuyên bố. Một thông điệp đe dọa đã đến được với người dùng ứng dụng, và phản ứng của nhà bán lẻ cùng bất kỳ phát hiện độc lập nào sẽ quyết định mức độ nghiêm trọng của sự việc này. Trong lúc chờ đợi, động thái khôn ngoan là tăng cường bảo mật tài khoản của bạn và cảnh giác với lừa đảo.
Để so sánh kỹ hơn về cách các sự cố do tống tiền có thể diễn ra mà không có một vụ đột nhập truyền thống, hãy đọc báo cáo của chúng tôi về vụ tống tiền Revolut, sau đó dành vài phút hôm nay để xem lại mật khẩu, bật xác thực hai yếu tố và kiểm tra hoạt động tài khoản gần đây của bạn.




