英国在线零售商ASOS的客户打开手机时看到了一条不寻常的消息:一条“ASOS HACKED”(ASOS被黑)警报,是通过该公司自己的移动应用发送的。据报道,这则ASOS数据泄露推送通知是一次勒索企图,姓名和联系方式可能已被泄露。以下是我们目前所知的情况、这种手段为何有效,以及在任何后续诈骗到来之前你可以做些什么。
ASOS“被黑”推送警报说了什么,哪些信息可能被泄露
根据所提供的报道,勒索者通过该零售商的应用程序推送了一条“ASOS HACKED”警报。该消息似乎是一次公开勒索,直接发送到客户的手机上,而非私下发给公司。我们关于ASOS股价在勒索推送警报触达应用用户后下跌的相关报道探讨了市场反应。
可能被泄露的信息包括客户姓名和联系方式。消息来源没有说明确切有多少人受到影响,也没有说明具体哪些字段被窃取,我们不会妄加猜测。请将此情况视为动态变化:随着公司和调查人员了解更多,细节可能会改变。
对读者来说,关键点在于实际操作。即使泄露的数据仅限于姓名和联系方式,这也足以支撑令人信服的诈骗。
为什么来自可信应用的推送通知是强大的网络钓鱼杠杆
大多数人已经学会对可疑的电子邮件和短信保持警惕。但很少有人被训练去怀疑以品牌自己的应用图标出现在锁屏上的通知。这正是此次事件值得注意的原因。
推送警报通过用户已经批准的渠道到达。它带有零售商的名称和标识,而且不会像电子邮件那样经过垃圾邮件过滤器。如果攻击者能够通过该渠道发送消息,他们就借用了品牌与客户之间建立的信任。
除这一单一事件之外,这之所以重要还有几个原因:
- 隐含的真实性。 用户有理由认为来自应用内部的消息是公司发送的。
- 紧迫感。 一条简短、令人警觉的警报促使人们迅速做出反应,这正是大多数社会工程的目标。
- 后续利用潜力。 一旦攻击者掌握了姓名和联系方式,他们就能将真实的警报与看似官方回应的电子邮件或短信配对使用。
最后一点是需要防范的。警报本身是一种施压手段,但对个人而言,持久的风险是数据泄露之后往往随之而来的网络钓鱼。
如何区分真正的泄露通知和网络钓鱼后续信息
在此类事件之后,真实的公司通讯和诈骗信息往往会在同一周内出现。一些习惯可以帮助你加以区分。
不要直接通过消息本身采取行动。 如果电子邮件、短信或通知要求你登录、确认信息或支付任何款项,不要使用它提供的链接或号码。自己打开官方应用或在浏览器中输入零售商的网址。
警惕紧迫感和威胁。 真实的通知会解释发生了什么以及你可以做什么。要求立即行动、威胁关闭账户或承诺快速点击即可退款的消息值得怀疑。
检查消息如何称呼你。 掌握你姓名的攻击者可能会用名字让消息显得亲切。名字正确并不能证明消息是合法的。
留意索取敏感数据的请求。 零售商不应在数据泄露应对中要求你提供完整密码、一次性验证码或银行卡信息。
记住警报本身不是指南。 意外的推送警报,即使是出现在真实应用中的,也不应被视为点击或拨打其中任何内容的指示。应等待通过公司官方网站或应用确认的指引。
这对你意味着什么
如果你有ASOS账户,请假定你的姓名和联系方式可能已在流通中,并为更多未经请求的消息做好准备。这并不意味着你的账户已被接管,消息来源也没有说密码已被泄露。但合理的预防措施代价很小,如果更多细节浮出水面,可以减少损害。
如果你在其他任何地方重复使用了ASOS密码,这是需要立即修复的最大风险。攻击者通常会尝试用已知凭据登录其他网站,因此一个薄弱环节就可能扩散。
ASOS客户现在应采取的步骤:密码、双重认证和监控
- 更改你的ASOS密码。 使用一个长且唯一的密码,不要在其他任何地方使用。密码管理器可以让这件事更容易。
- 开启双重认证,在你的ASOS账户以及电子邮件账户上,只要提供该功能就开启,因为电子邮件往往是重置其他所有账户的关键。
- 更改重复使用的密码。 如果你在其他服务上使用了相同的密码,也请一并更新。
- 检查你的账户。 查看保存的地址、支付方式和近期订单,留意任何不熟悉的内容。
- 监控你的银行和信用卡账单。 如发现任何不认识的项目,请及时向你的服务提供商报告。
- 对意外消息保持怀疑。 删除或忽略提及此次泄露并要求你采取行动的电子邮件和短信。直接前往官方渠道。
- 保持应用更新,并依赖零售商的官方声明获取指引。
要点
ASOS数据泄露推送通知表明,一个可信渠道如何被反过来用于对付依赖它的人。最好的回应是冷静而务实的:更改你的ASOS密码,启用双重认证,并对任何未经请求的泄露消息保持怀疑,直到你自己核实为止。如需了解最新进展,请关注我们关于ASOS勒索推送警报及其市场影响的相关报道。




