هکرها به داده مشتریان Asos نفوذ کردند، سپس از طریق اپلیکیشن خود شرکت آن را مسخره کردند

Asos در ۸ اکتبر تأیید کرد که مهاجمان به داده شخصی مشتریان نفوذ کردهاند، در یک افشای ارسالشده به بورس اوراق بهادار لندن. این خردهفروش پوشاک بریتانیایی، که ۱۷ میلیون مشتری را در وبسایت خود فهرست میکند، گفت نام و اطلاعات تماس دزدیده شدهاند، اگرچه مشخص نکرده چه تعداد حساب تحت تأثیر قرار گرفتهاند.
بر اساس گزارش BBC News، دادههای دزدیدهشده فراتر از اطلاعات تماس ابتدایی است و شامل آدرسهای خانه، شماره تلفن و یادداشتهای پیوستشده به پروفایل مشتریان، از جمله عبارات جستوجوی وبسایت میشود — نوعی داده رفتاری که یک نفوذ را برای کلاهبرداران فیشینگ هدفمند بسیار مفیدتر از یک افشای ساده نام و ایمیل میکند.
مهاجمان چگونه نفوذ کردند
Bleeping Computer گزارش میدهد مهاجمان نمونه Snowflake متعلق به Asos — پلتفرم داده ابری که این خردهفروش برای میزبانی داده مشتریان جهت ارتباط استفاده میکند — را با جازدن خود بهجای یک تماس مورد اعتماد برای بهدستآوردن اعتبارنامه ورود، به خطر انداختند. Snowflake گفته سیستمهای خودش نفوذ نشدهاند، که تقصیر را روی سرقت اعتبارنامه میگذارد نه آسیبپذیری سطح پلتفرم.
اخاذی از طریق اپلیکیشن خود شرکت
مهاجمان، که خود را Xuanye Group معرفی میکنند، به دزدیدن داده بسنده نکردند. آنها یک اعلان push غیرمجاز از طریق اپلیکیشن خود Asos ارسال کردند، خطاب به افسر حفاظت از داده و بخش فناوری اطلاعات شرکت، با ادعای اینکه داده Snowflake آن را «بهطور کامل به خطر انداختهاند» و هشدار دادند: «با ما درگیر شوید، وگرنه آن را افشا میکنیم.» مشتریانی که این اعلان را دریافت کردند آن را بهطور گسترده در رسانههای اجتماعی منتشر کردند.
بخشی از یک الگو
روش سرقت اعتبارنامه Snowflake شبیه حملهای در اوایل همین سال به شرکت فینتک Betterment است، جایی که هکرها از یک پلتفرم بازاریابی شخصثالث بهخطرافتاده برای جازدن خود بهجای شرکت و ارسال یک پیام کلاهبرداری رمزارزی به مشتریان استفاده کردند. این تکرار به یک ضعف زیربنایی مشترک در خردهفروشان و شرکتهای مالی اشاره میکند: پلتفرمهای دادهای که در سطح زیرساخت بهخوبی ایمن شدهاند اما از طریق سرقت اعتبارنامه و یکپارچهسازیهای شخصثالث با نظارت سهلانگارانه در معرض خطر قرار میگیرند.
Asos نگفته آیا به خواسته مهاجمان پرداخت خواهد کرد، و مقیاس نفوذ را فراتر از اذعان به افشای نام و داده تماس تأیید نکرده است.
در ابتدا توسط TechCrunch گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.
مشاهدهٔ منبع اصلی