华硕已确认一名入侵者访问了其eShop的部分系统,并获取了客户订单记录和联系方式。该公司表示支付数据未受影响。这算是个好消息,但事情并未就此结束。对客户而言,更大的担忧是华硕eShop数据泄露引发的网络钓鱼:不法分子利用真实的订单信息构建出极具说服力的诈骗信息。
华硕已确认的事实,以及尚未说明的内容
根据Tom's Hardware及其他媒体的报道,华硕已告知eShop客户,有未经授权的第三方访问了其在线商场的部分系统。被泄露的信息包括联系方式和订单记录。华硕表示支付数据是安全的,并已提醒客户警惕针对性网络钓鱼诈骗。
若干重要细节仍不明确。华硕对泄露事件的规模和发生地点保持沉默,因此尚不清楚有多少客户受影响,也不清楚涉及哪些地区的商店。在公司进一步说明之前,任何曾在华硕eShop下过订单的用户都应假设自己可能在受影响名单上。
为什么订单记录和联系方式会助长网络钓鱼
人们很容易对一起不涉及卡号的泄露事件不以为意。但联系方式与订单记录相结合,恰恰是诈骗者梦寐以求的信息。一封普通的钓鱼邮件很容易被忽视。而一封能说出你实际购买的产品名称、引用真实订单号、并从看似可信的"华硕支持"地址发出的邮件,则很难被轻易忽略。
有了这些信息,攻击者可以炮制如下信息:
- 虚假通知,称订单存在配送问题,需要"重新确认"你的地址或支付信息。
- 退款或保修消息,要求你在仿冒页面上登录。
- 冒充华硕支持人员的短信或电话,引用你的订单信息以显得可信。
其目的通常是窃取密码或支付信息,或诱使你安装恶意软件。被盗的联系数据也往往会流传扩散,因此这些攻击可能在原始事件发生数周甚至数月后才出现。关于被盗数据如何助长更广泛的社会工程攻击和勒索手段,请参阅我们对Zscaler报告:平均赎金要求高达43.1995万美元,目标直指管理层的报道。
华硕泄露事件后如何保护自己
你无需恐慌,但养成几个习惯就能大幅降低风险。
- 对意外的华硕消息保持警惕。 这适用于提及订单、退款、配送问题或账户问题的邮件、短信和电话,即使其中的细节看起来是正确的。
- 不要点击链接或打开附件。 相反,自己手动输入网址访问华硕网站,或使用官方应用,在那里查看订单状态。
- 绝不要向主动联系你的人分享密码、一次性验证码或银行卡信息,无论对方自称是谁。
- 更改你的华硕账户密码,并确保没有在其他任何地方重复使用该密码。密码管理器可以让使用唯一密码变得切实可行。
- 在所有支持的地方开启双重身份验证,最好使用身份验证器应用而非短信。
- 留意你的银行卡和银行对账单。 华硕表示支付数据未受影响,但在任何泄露事件后定期检查是明智的习惯。
- 向你的电子邮件服务商举报可疑消息并将其删除。
VPN不能阻止网络钓鱼。它能加密你的连接,但无法判断一封邮件是否真实。仔细核实和强大的账户安全在这里更为重要。
这起泄露事件对零售电商安全的启示
这起事件提醒我们,在线商店存储的不仅仅是支付数据。订单历史、姓名、地址、电话号码和电子邮件地址本身就具有价值,而且它们通常存储在独立于支付处理系统的系统中。保护卡号数据是必要的,但这并不意味着客户记录中的其他信息就无害了。
对消费者而言,教训是:一份声称"支付数据未受影响"的泄露通知不应被解读为"没有风险"。华硕对泄露规模和地点缺乏详细说明,也意味着客户在等待明确信息期间必须依靠自己的谨慎。
这对你意味着什么
如果你曾在华硕eShop购买过商品,请假设诈骗者可能知道你的订单内容以及如何联系你。泄露事件本身已经发生;你现在能控制的是如何应对随之而来的消息。点击之前先核实,并假设任何主动提及订单的未经请求的联系都值得怀疑,除非能证明其真实性。
关键要点
- 华硕确认其eShop部分系统遭未经授权访问,联系方式及订单记录被泄露,支付数据据称安全。
- 泄露事件的规模和地点尚未披露。
- 主要危险是华硕eShop数据泄露引发的网络钓鱼,利用真实订单细节使诈骗更具可信度。
- 对意外的华硕主题邮件、电话或短信保持怀疑,通过官方网站进行核实。
- 更新密码,启用双重身份验证,并关注你的账户动态。
如需更全面地了解被盗数据如何被用于社会工程攻击和勒索活动,请阅读我们关于Zscaler勒索报告的文章,并今天就花几分钟加固你的账户安全。




