AIO APEX

Des pirates s'introduisent dans les données clients d'Asos, puis se moquent de l'entreprise via sa propre appli

TechCrunch
Partager:
Des pirates s'introduisent dans les données clients d'Asos, puis se moquent de l'entreprise via sa propre appli

Asos a confirmé le 8 octobre que des attaquants avaient violé des données personnelles de clients, dans une déclaration déposée à la Bourse de Londres. Le détaillant britannique de mode, qui recense 17 millions de clients sur son site, a déclaré que des noms et coordonnées avaient été volés, sans révéler combien de comptes étaient concernés.

Selon BBC News, les données volées vont au-delà des coordonnées de base et incluent des adresses personnelles, des numéros de téléphone et des notes jointes aux profils clients, y compris des requêtes de recherche sur le site — le type de données comportementales qui rend une violation plus utile aux escrocs de phishing ciblé qu'une simple fuite de nom et d'email.

Comment les attaquants sont entrés

Bleeping Computer rapporte que les attaquants ont compromis l'instance Snowflake d'Asos — la plateforme de données cloud que le détaillant utilise pour héberger les données clients à des fins de communication — en se faisant passer pour un contact de confiance afin d'obtenir des identifiants de connexion. Snowflake a déclaré que ses propres systèmes n'avaient pas été violés, plaçant la faute sur le vol d'identifiants plutôt que sur une vulnérabilité au niveau de la plateforme.

Extorsion via l'appli même de l'entreprise

Les attaquants, qui s'identifient comme Xuanye Group, ne se sont pas arrêtés au vol des données. Ils ont envoyé une notification push non autorisée via l'appli même d'Asos, adressée au responsable de la protection des données et au service informatique de l'entreprise, affirmant avoir «entièrement compromis» ses données Snowflake et avertissant : «Négociez avec nous, ou nous les divulguerons.» Les clients ayant reçu la notification l'ont largement partagée sur les réseaux sociaux.

Partie d'un schéma récurrent

La méthode de vol d'identifiants Snowflake rappelle une attaque survenue plus tôt cette année contre la fintech Betterment, où des pirates ont utilisé une plateforme marketing tierce compromise pour se faire passer pour l'entreprise et envoyer un message d'arnaque crypto aux clients. Cette répétition pointe vers une faiblesse sous-jacente commune aux détaillants et entreprises financières.

Asos n'a pas dit si elle paierait la demande des attaquants, et n'a pas confirmé l'ampleur de la violation au-delà de reconnaître que des noms et données de contact ont été exposés.

Initialement rapporté par TechCrunch. Lisez l'article original pour plus de détails.

Voir la source originale
Partager: