Hackers violam dados de clientes da Asos e depois provocam a empresa através do próprio app

A Asos confirmou em 8 de outubro que invasores violaram dados pessoais de clientes, em uma divulgação apresentada à Bolsa de Londres. A varejista britânica de moda, que lista 17 milhões de clientes em seu site, disse que nomes e informações de contato foram roubados, embora não tenha revelado quantas contas foram afetadas.
Segundo a BBC News, os dados roubados vão além das informações básicas de contato e incluem endereços residenciais, números de telefone e notas anexadas aos perfis dos clientes, incluindo consultas de busca no site — o tipo de dado comportamental que torna uma violação mais útil para estelionatários de phishing direcionado do que um simples vazamento de nome e e-mail.
Como os invasores entraram
A Bleeping Computer informa que os invasores comprometeram a instância Snowflake da Asos — a plataforma de dados em nuvem que a varejista usa para hospedar dados de clientes para fins de comunicação — se passando por um contato confiável para obter credenciais de login. A Snowflake disse que seus próprios sistemas não foram violados, colocando a falha no roubo de credenciais, não em uma vulnerabilidade no nível da plataforma.
Extorsão através do próprio app da empresa
Os invasores, que se identificam como Xuanye Group, não se limitaram a roubar os dados. Eles enviaram uma notificação push não autorizada através do próprio app da Asos, endereçada ao responsável pela proteção de dados e ao departamento de TI da empresa, alegando ter “comprometido totalmente” os dados da Snowflake e alertando: “Negociem com a gente, ou vazaremos.” Clientes que receberam a notificação a compartilharam amplamente nas redes sociais.
Parte de um padrão
O método de roubo de credenciais Snowflake lembra um ataque ocorrido no início deste ano contra a fintech Betterment, em que hackers usaram uma plataforma de marketing terceirizada comprometida para se passar pela empresa e enviar uma mensagem de fraude cripto aos clientes. Essa repetição aponta para uma fragilidade subjacente comum entre varejistas e empresas financeiras.
A Asos não disse se pagará a exigência dos invasores, e não confirmou a escala da violação além de reconhecer que nomes e dados de contato foram expostos.
Publicado originalmente por TechCrunch. Leia o artigo original para mais detalhes.
Ver fonte original