قراصنة يخترقون بيانات عملاء Asos، ثم يسخرون من الشركة عبر تطبيقها الخاص

أكدت Asos في 8 أكتوبر أن مهاجمين اخترقوا بيانات شخصية للعملاء، في إفشاء قُدِّم إلى بورصة لندن. وقالت الشركة، التي تُعدِّد 17 مليون عميل على موقعها، إن الأسماء وبيانات الاتصال قد سُرقت، رغم أنها لم تكشف عدد الحسابات المتأثرة.
وتفيد BBC News أن البيانات المسروقة تمتد إلى ما هو أبعد من بيانات الاتصال الأساسية لتشمل عناوين المنازل وأرقام الهواتف وملاحظات مرفقة بملفات العملاء، بما في ذلك استعلامات البحث على الموقع — وهو نوع من البيانات السلوكية يجعل الاختراق أكثر فائدة لمحتالي التصيّد المستهدف من مجرد تسريب اسم وبريد إلكتروني.
كيف تمكن المهاجمون من الدخول
تفيد Bleeping Computer أن المهاجمين اخترقوا نسخة Asos من Snowflake — منصة البيانات السحابية التي يستخدمها تاجر التجزئة لاستضافة بيانات العملاء لأغراض التواصل — عبر انتحال شخصية جهة اتصال موثوقة للحصول على بيانات اعتماد تسجيل الدخول. وقالت Snowflake إن أنظمتها الخاصة لم تُخترق، مما يضع الخطأ على سرقة بيانات الاعتماد لا على ثغرة على مستوى المنصة.
الابتزاز عبر تطبيق الشركة نفسه
لم يتوقف المهاجمون، الذين يعرّفون أنفسهم باسم Xuanye Group، عند سرقة البيانات. فقد أرسلوا إشعاراً فورياً غير مصرح به عبر تطبيق Asos نفسه، موجهاً إلى مسؤول حماية البيانات وقسم تكنولوجيا المعلومات في الشركة، يزعمون فيه أنهم «اخترقوا بالكامل» بيانات Snowflake الخاصة بها، محذرين: «تفاوضوا معنا، أو سنسرّبها». العملاء الذين استلموا الإشعار نشروه على نطاق واسع في وسائل التواصل الاجتماعي.
جزء من نمط متكرر
تشبه طريقة سرقة بيانات اعتماد Snowflake هجوماً وقع في وقت سابق من هذا العام على شركة التكنولوجيا المالية Betterment، حيث استخدم القراصنة منصة تسويق تابعة لجهة خارجية مخترقة لانتحال شخصية الشركة وإرسال رسالة احتيال عملات مشفرة للعملاء. هذا التكرار يشير إلى نقطة ضعف أساسية مشتركة بين تجار التجزئة والشركات المالية.
لم تُوضّح Asos ما إذا كانت ستدفع مطالب المهاجمين، ولم تؤكد حجم الاختراق بعد الإقرار بتعرض الأسماء وبيانات الاتصال.
وردت في الأصل عن TechCrunch. اقرأ المقال الأصلي لمزيد من التفاصيل.
عرض المصدر الأصلي