AIO APEX

Hackers vulneran los datos de clientes de Asos y luego se burlan de la empresa a través de su propia app

TechCrunch
Compartir:
Hackers vulneran los datos de clientes de Asos y luego se burlan de la empresa a través de su propia app

Asos confirmó el 8 de octubre que atacantes vulneraron datos personales de clientes, en una comunicación presentada a la Bolsa de Londres. El minorista británico de moda, que enumera 17 millones de clientes en su sitio web, dijo que se robaron nombres e información de contacto, aunque no ha revelado cuántas cuentas se vieron afectadas.

Según BBC News, los datos robados van más allá de los datos de contacto básicos e incluyen direcciones particulares, números de teléfono y notas adjuntas a los perfiles de los clientes, incluidas consultas de búsqueda del sitio web — el tipo de dato de comportamiento que hace que una filtración sea más útil para estafadores de phishing dirigido que una simple filtración de nombre y correo.

Cómo entraron los atacantes

Bleeping Computer informa que los atacantes comprometieron la instancia de Snowflake de Asos — la plataforma de datos en la nube que el minorista usa para alojar datos de clientes con fines de comunicación — haciéndose pasar por un contacto de confianza para obtener credenciales de acceso. Snowflake ha dicho que sus propios sistemas no fueron vulnerados, situando el fallo en el robo de credenciales y no en una vulnerabilidad a nivel de plataforma.

Extorsión a través de la propia app de la empresa

Los atacantes, que se identifican como Xuanye Group, no se detuvieron en robar los datos. Enviaron una notificación push no autorizada a través de la propia app de Asos, dirigida al responsable de protección de datos y al departamento de TI de la empresa, afirmando haber “comprometido por completo” sus datos de Snowflake y advirtiendo: “Negocien con nosotros, o lo filtraremos”. Los clientes que recibieron la notificación la publicaron ampliamente en redes sociales.

Parte de un patrón

El método de robo de credenciales de Snowflake refleja un ataque de principios de este año contra la empresa fintech Betterment, donde los hackers usaron una plataforma de marketing de terceros comprometida para hacerse pasar por la empresa y enviar un mensaje de estafa cripto a los clientes. Esta repetición apunta a una debilidad subyacente común entre minoristas y empresas financieras.

Asos no ha dicho si pagará la demanda de los atacantes, y no ha confirmado la escala de la filtración más allá de reconocer que se expusieron nombres y datos de contacto.

Publicado originalmente por TechCrunch. Lee el artículo original para más detalles.

Ver fuente original
Compartir: