据报道,攻击者通过ASOS自家应用通知推送了一条勒索信息,将一个熟悉的零售渠道变成了施压工具。报道称此举是一种旨在制造即时公众压力的激进策略。ASOS应用推送通知勒索事件之所以值得关注,与其说是技术上的高明,不如说是信息送达的位置:直接出现在客户的手机上,且顶着品牌自己的名号。

ASOS应用推送通知勒索事件涉及什么

消息来源的报道很简短。报道称攻击者利用该公司的应用发送了一条勒索信息,报道中引用的一位分析师称这种做法是“心理战”。在我们所能获取的材料中,报道并未说明攻击者是如何获得发送该通知的能力的、有多少人收到了通知,或者可能有哪些数据被窃取。我们不打算猜测这些细节。

明确的是其意图。推送通知会出现在锁屏上,用户无需打开任何东西。通过这种方式发送勒索信息,攻击者绕过了与企业私下谈判的常规路径,转而将压力直接摆在客户乃至更广泛公众面前。

为什么可信通知渠道让勒索更有效

大多数人已经学会对陌生邮件和短信保持警惕。但很少有人会对自已安装的应用发来的通知抱有同样的怀疑。正是这种信任使这一策略行之有效。

通过官方应用发送的信息之所以比匿名发件人的信息更具说服力,有几个原因:

  • 看起来是真实的。 通知带有应用的名称和图标,因此接收者可能认为它是合法的。
  • 具有即时性。 推送提醒实时到达,迫使人们关注。
  • 制造公众压力。 如果客户看到威胁,企业将面临难以轻易回避的质疑,而这正是勒索者想要的筹码。

这符合攻击者寻求加大对受害者施压力度的更广泛模式。我们此前关于勒索软件团伙如今利用AI加大对受害者施压的报道描述了勒索如何日益侧重于通过压力而非仅仅技术破坏来迫使付款。据报道,ASOS事件是这种思路的又一个例证。

该事件对应用和后端安全的启示

推送通知并非来自你手机上的应用单独运作。通知通常由公司的后端系统或与其连接的消息服务发送。如果攻击者能够通过该渠道发送信息,这表明他们触及了控制客户通信的某些基础设施。报道没有说明是哪个部分,妄加猜测是不对的。

该案例确实突出了一点:面向客户的消息工具应当获得与数据库和支付系统同等的保护。组织可以通过限制谁和什么可以发送通知、保护相关账户和密钥,以及监控异常的对外消息来降低风险。这些是通用的良好实践,而非针对ASOS的具体发现。

它还表明,勒索不限于加密文件。我们关于Medusa勒索软件三重勒索手法的报道展示了团伙如何对受害者叠加多重压力点。直接触达客户是又一层压力。

这对你意味着什么:管理权限与识别勒索信号

如果你安装了ASOS应用或任何零售应用,无需恐慌。但这是一个好时机来审视你的应用对你的注意力有多大的访问权限。

审查通知权限。 在iOS和Android上,你都可以打开设置查看哪些应用被允许发送提醒。关闭你不需要的应用通知,或将其限制为特定类别,如订单更新。

将意外的威胁视为可疑。 一条威胁你、索要钱财或声称你的数据将被曝光的信息是危险信号,即使它出现在你信任的应用内。不要回复、付款或点击其中的任何链接。

通过独立渠道核实。 如果某条通知看起来令人担忧,请查看该公司官方网站或其认证社交账号上的声明。不要仅依赖通知所说的内容。

保持应用更新并检查你的账户。 从官方应用商店安装更新。由于报道未确认涉及哪些数据,为每个零售账户使用唯一密码并留意异常活动或后续钓鱼信息是明智之举。

识别操纵手段。 旨在让你迅速行动的威胁是典型的社会工程,它依赖的是人的心理而非技术漏洞。放慢节奏是最有效的防御。

要点总结

据报道,ASOS应用推送通知勒索事件展示了可信渠道如何被重新利用以大规模施加压力。细节仍然有限,因此最有用的回应是务实行动:

  1. 审查哪些应用可以向你发送通知,关闭你不需要的。
  2. 将任何意外的、带有威胁性的信息视为可能的社会工程,即使它来自熟悉的应用。
  3. 在做出反应之前,通过公司的官方渠道核实相关说法。
  4. 使用唯一密码,并对后续诈骗保持警惕。

欲了解更多关于攻击者如何利用压力迫使付款的信息,请阅读我们关于勒索软件施压策略的报道,并在今天就花几分钟审查你的通知设置。