Asus đã xác nhận rằng một kẻ xâm nhập đã truy cập vào một phần eShop của họ và tiếp cận được hồ sơ đơn hàng cùng thông tin liên hệ của khách hàng. Công ty cho biết dữ liệu thanh toán không bị ảnh hưởng. Đó là tin tốt, nhưng câu chuyện chưa kết thúc ở đó. Mối lo lớn hơn đối với khách hàng chính là lừa đảo phishing từ vụ vi phạm dữ liệu Asus eShop: những tin nhắn lừa đảo thuyết phục được xây dựng từ thông tin đơn hàng thật.
Những gì Asus đã xác nhận, và những gì họ chưa
Dựa trên báo cáo từ Tom's Hardware và các nguồn tin khác, Asus đã thông báo cho khách hàng eShop rằng một bên không được phép đã truy cập vào một phần cửa hàng trực tuyến của họ. Thông tin bị lộ bao gồm thông tin liên hệ và hồ sơ đơn hàng. Asus cho biết dữ liệu thanh toán vẫn an toàn, và họ đã cảnh báo khách hàng đề phòng các chiêu trò lừa đảo phishing có mục tiêu.
Một số chi tiết quan trọng vẫn chưa rõ ràng. Asus vẫn im lặng về quy mô vụ vi phạm và vị trí xảy ra, nên không biết có bao nhiêu khách hàng bị ảnh hưởng hoặc những cửa hàng khu vực nào liên quan. Cho đến khi công ty công bố thêm, bất kỳ ai từng đặt hàng từ Asus eShop nên giả định rằng mình có thể nằm trong danh sách.
Tại sao hồ sơ đơn hàng và thông tin liên hệ lại tiếp tay cho phishing
Thật dễ có tâm lý xem nhẹ một vụ vi phạm không bao gồm số thẻ. Nhưng thông tin liên hệ kết hợp với hồ sơ đơn hàng chính xác là những gì kẻ lừa đảo muốn. Một email phishing chung chung thì dễ bỏ qua. Nhưng một email nêu đúng sản phẩm bạn thực sự đã mua, đề cập đến một đơn hàng thật, và đến từ một địa chỉ "hỗ trợ Asus" trông có vẻ hợp lý thì khó bỏ qua hơn nhiều.
Với thông tin đó, kẻ tấn công có thể tạo ra những tin nhắn như:
- Thông báo giả về việc đơn hàng gặp sự cố giao hàng và cần "xác nhận lại" địa chỉ hoặc thanh toán của bạn.
- Tin nhắn hoàn tiền hoặc bảo hành yêu cầu bạn đăng nhập trên một trang giả mạo.
- Tin nhắn văn bản hoặc cuộc gọi từ ai đó tự xưng là hỗ trợ Asus, dẫn chiếu đơn hàng của bạn để nghe có vẻ đáng tin.
Mục tiêu thường là đánh cắp mật khẩu hoặc thông tin thanh toán, hoặc dụ bạn cài đặt thứ gì đó độc hại. Dữ liệu liên hệ bị đánh cắp cũng có xu hướng lan truyền, nên những nỗ lực này có thể đến sau nhiều tuần hoặc nhiều tháng kể từ sự cố ban đầu. Để hiểu thêm về cách dữ liệu bị đánh cắp nuôi dưỡng các chiến thuật kỹ thuật xã hội và tống tiền rộng hơn, hãy xem bài viết của chúng tôi về báo cáo Zscaler về mức đòi tiền chuộc trung bình nhắm vào quản lý.
Cách tự bảo vệ sau vụ vi phạm Asus
Bạn không cần phải hoảng loạn, nhưng một vài thói quen sẽ giảm rủi ro của bạn một cách rõ rệt.
- Coi chừng với những tin nhắn Asus bất ngờ. Điều này áp dụng cho email, tin nhắn văn bản và cuộc gọi đề cập đến đơn hàng, hoàn tiền, vấn đề giao hàng hoặc sự cố tài khoản, ngay cả khi chi tiết trông có vẻ đúng.
- Không nhấp vào liên kết hoặc mở tệp đính kèm. Thay vào đó, hãy truy cập trang web Asus bằng cách tự gõ địa chỉ, hoặc dùng ứng dụng chính thức, và kiểm tra trạng thái đơn hàng ở đó.
- Không bao giờ chia sẻ mật khẩu, mã dùng một lần hoặc thông tin thẻ với người liên hệ bạn trước, bất kể họ nói họ là ai.
- Đổi mật khẩu tài khoản Asus của bạn và đảm bảo bạn không dùng lại mật khẩu đó ở bất kỳ nơi nào khác. Trình quản lý mật khẩu giúp việc dùng mật khẩu riêng biệt trở nên khả thi.
- Bật xác thực hai yếu tố ở mọi nơi có hỗ trợ, tốt nhất là dùng ứng dụng xác thực thay vì SMS.
- Theo dõi sao kê thẻ và ngân hàng của bạn. Asus nói dữ liệu thanh toán không bị ảnh hưởng, nhưng kiểm tra thường xuyên là thói quen hợp lý sau bất kỳ vụ vi phạm nào.
- Báo cáo tin nhắn đáng ngờ cho nhà cung cấp email của bạn và xóa chúng.
VPN không ngăn được phishing. Nó mã hóa kết nối của bạn, nhưng không thể cho bạn biết một email có phải là thật hay không. Việc xác minh cẩn thận và bảo mật tài khoản mạnh mẽ quan trọng hơn nhiều trong trường hợp này.
Vụ vi phạm nói lên điều gì về bảo mật thương mại điện tử bán lẻ
Sự cố này là lời nhắc rằng các cửa hàng trực tuyến lưu giữ nhiều thứ hơn là dữ liệu thanh toán. Lịch sử đơn hàng, tên, địa chỉ, số điện thoại và địa chỉ email tự chúng đã có giá trị, và chúng thường được lưu trong các hệ thống tách biệt với xử lý thanh toán. Giữ an toàn dữ liệu thẻ là cần thiết, nhưng điều đó không làm cho phần còn lại của hồ sơ khách hàng trở nên vô hại.
Đối với người mua sắm, bài học là thông báo vi phạm nói rằng "không ảnh hưởng dữ liệu thanh toán" không nên được hiểu là "không có rủi ro." Việc Asus thiếu chi tiết về quy mô và vị trí cũng có nghĩa là khách hàng phải dựa vào sự thận trọng của chính mình trong khi chờ thông tin rõ ràng hơn.
Điều này có nghĩa gì với bạn
Nếu bạn từng mua hàng từ Asus eShop, hãy lường trước rằng kẻ lừa đảo có thể biết bạn đã đặt gì và cách liên hệ với bạn. Bản thân vụ vi phạm đã xảy ra; điều bạn kiểm soát được bây giờ là cách bạn phản ứng với những tin nhắn tiếp theo. Hãy xác minh trước khi nhấp, và coi mọi liên hệ không mong đợi đề cập đến đơn hàng là đáng ngờ cho đến khi được chứng minh ngược lại.
Những điểm chính cần ghi nhớ
- Asus xác nhận truy cập trái phép vào một phần eShop của họ, làm lộ thông tin liên hệ và hồ sơ đơn hàng, với dữ liệu thanh toán được cho là vẫn an toàn.
- Quy mô và vị trí của vụ vi phạm chưa được công bố.
- Nguy hiểm chính là lừa đảo phishing từ vụ vi phạm dữ liệu Asus eShop, sử dụng chi tiết đơn hàng thật để làm cho các chiêu trò lừa đảo trở nên đáng tin.
- Hãy hoài nghi với những email, cuộc gọi hoặc tin nhắn mang chủ đề Asus bất ngờ, và xác minh thông qua trang web chính thức.
- Cập nhật mật khẩu, bật xác thực hai yếu tố và theo dõi tài khoản của bạn.
Để có cái nhìn rộng hơn về cách dữ liệu bị đánh cắp được sử dụng trong các chiến dịch kỹ thuật xã hội và tống tiền, hãy đọc bài viết của chúng tôi về báo cáo tiền chuộc Zscaler, và dành vài phút hôm nay để củng cố bảo mật cho các tài khoản của bạn.




