Hacker dringen in Asos-Kundendaten ein und verspotten das Unternehmen dann über dessen eigene App

Asos bestätigte am 8. Oktober, dass Angreifer persönliche Kundendaten kompromittiert haben, in einer Meldung an die Londoner Börse. Der britische Modehändler, der 17 Millionen Kunden auf seiner Website auflistet, erklärte, Namen und Kontaktinformationen seien gestohlen worden, ohne offenzulegen, wie viele Konten betroffen waren.
Laut BBC News gehen die gestohlenen Daten über grundlegende Kontaktdaten hinaus und umfassen Privatadressen, Telefonnummern und Notizen in Kundenprofilen, einschließlich Website-Suchanfragen — die Art von Verhaltensdaten, die einen Datendiebstahl für gezielte Phishing-Betrüger nützlicher macht als ein einfaches Name-und-E-Mail-Leck.
Wie die Angreifer eindrangen
Bleeping Computer berichtet, dass die Angreifer Asos' Snowflake-Instanz — die Cloud-Datenplattform, die der Händler zur Speicherung von Kundendaten für Kommunikationszwecke nutzt — kompromittierten, indem sie sich als vertrauenswürdiger Kontakt ausgaben, um Anmeldedaten zu erhalten. Snowflake erklärte, die eigenen Systeme seien nicht verletzt worden, was den Fehler auf den Diebstahl von Zugangsdaten statt auf eine Schwachstelle auf Plattformebene zurückführt.
Erpressung über die eigene App des Unternehmens
Die Angreifer, die sich als Xuanye Group bezeichnen, beließen es nicht beim Datendiebstahl. Sie verschickten eine unautorisierte Push-Benachrichtigung über Asos' eigene App, adressiert an den Datenschutzbeauftragten und die IT-Abteilung des Unternehmens, in der behauptet wurde, dessen Snowflake-Daten seien “vollständig kompromittiert” worden, mit der Warnung: “Verhandelt mit uns, oder wir veröffentlichen es.” Kunden, die die Benachrichtigung erhielten, teilten sie breit in sozialen Medien.
Teil eines Musters
Die Methode des Snowflake-Zugangsdatendiebstahls erinnert an einen Angriff Anfang dieses Jahres auf das Fintech-Unternehmen Betterment, bei dem Hacker eine kompromittierte Marketingplattform eines Drittanbieters nutzten, um sich als das Unternehmen auszugeben und eine Krypto-Betrugsnachricht an Kunden zu senden. Diese Wiederholung verweist auf eine gemeinsame zugrunde liegende Schwäche bei Einzelhändlern und Finanzunternehmen.
Asos hat nicht gesagt, ob es die Forderung der Angreifer bezahlen wird, und hat das Ausmaß der Verletzung über die Anerkennung, dass Namen und Kontaktdaten offengelegt wurden, hinaus nicht bestätigt.
Ursprünglich berichtet von TechCrunch. Lesen Sie den Originalartikel für weitere Details.
Originalquelle ansehen