هکرها به داده مشتریان Asos نفوذ کردند، سپس از طریق اپلیکیشن خود شرکت آن را مسخره کردند

TechCrunch
اشتراک‌گذاری:
هکرها به داده مشتریان Asos نفوذ کردند، سپس از طریق اپلیکیشن خود شرکت آن را مسخره کردند

Asos در ۸ اکتبر تأیید کرد که مهاجمان به داده شخصی مشتریان نفوذ کرده‌اند، در یک افشای ارسال‌شده به بورس اوراق بهادار لندن. این خرده‌فروش پوشاک بریتانیایی، که ۱۷ میلیون مشتری را در وب‌سایت خود فهرست می‌کند، گفت نام و اطلاعات تماس دزدیده شده‌اند، اگرچه مشخص نکرده چه تعداد حساب تحت تأثیر قرار گرفته‌اند.

بر اساس گزارش BBC News، داده‌های دزدیده‌شده فراتر از اطلاعات تماس ابتدایی است و شامل آدرس‌های خانه، شماره تلفن و یادداشت‌های پیوست‌شده به پروفایل مشتریان، از جمله عبارات جست‌وجوی وب‌سایت می‌شود — نوعی داده رفتاری که یک نفوذ را برای کلاهبرداران فیشینگ هدفمند بسیار مفیدتر از یک افشای ساده نام و ایمیل می‌کند.

مهاجمان چگونه نفوذ کردند

Bleeping Computer گزارش می‌دهد مهاجمان نمونه Snowflake متعلق به Asos — پلتفرم داده ابری که این خرده‌فروش برای میزبانی داده مشتریان جهت ارتباط استفاده می‌کند — را با جا‌زدن خود به‌جای یک تماس مورد اعتماد برای به‌دست‌آوردن اعتبارنامه ورود، به خطر انداختند. Snowflake گفته سیستم‌های خودش نفوذ نشده‌اند، که تقصیر را روی سرقت اعتبارنامه می‌گذارد نه آسیب‌پذیری سطح پلتفرم.

اخاذی از طریق اپلیکیشن خود شرکت

مهاجمان، که خود را Xuanye Group معرفی می‌کنند، به دزدیدن داده بسنده نکردند. آن‌ها یک اعلان push غیرمجاز از طریق اپلیکیشن خود Asos ارسال کردند، خطاب به افسر حفاظت از داده و بخش فناوری اطلاعات شرکت، با ادعای اینکه داده Snowflake آن را «به‌طور کامل به خطر انداخته‌اند» و هشدار دادند: «با ما درگیر شوید، وگرنه آن را افشا می‌کنیم.» مشتریانی که این اعلان را دریافت کردند آن را به‌طور گسترده در رسانه‌های اجتماعی منتشر کردند.

بخشی از یک الگو

روش سرقت اعتبارنامه Snowflake شبیه حمله‌ای در اوایل همین سال به شرکت فین‌تک Betterment است، جایی که هکرها از یک پلتفرم بازاریابی شخص‌ثالث به‌خطرافتاده برای جازدن خود به‌جای شرکت و ارسال یک پیام کلاهبرداری رمزارزی به مشتریان استفاده کردند. این تکرار به یک ضعف زیربنایی مشترک در خرده‌فروشان و شرکت‌های مالی اشاره می‌کند: پلتفرم‌های داده‌ای که در سطح زیرساخت به‌خوبی ایمن شده‌اند اما از طریق سرقت اعتبارنامه و یکپارچه‌سازی‌های شخص‌ثالث با نظارت سهل‌انگارانه در معرض خطر قرار می‌گیرند.

Asos نگفته آیا به خواسته مهاجمان پرداخت خواهد کرد، و مقیاس نفوذ را فراتر از اذعان به افشای نام و داده تماس تأیید نکرده است.

در ابتدا توسط TechCrunch گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.

مشاهدهٔ منبع اصلی
اشتراک‌گذاری: