ASOS-kibertámadás: ügyféladatok kerülhettek veszélybe, zsaroló üzenet érkezett a mobilappban

ASOS-kibertámadás: ügyféladatok kerülhettek veszélybe

Az ASOS arra figyelmeztetett, hogy ügyfelei neveihez és elérhetőségeihez férhettek hozzá illetéktelenek, miután jogosulatlan értesítés jutott el a vásárlókhoz a vállalat mobilalkalmazásán keresztül. A szokásos ügyfélkommunikációs csatornát ezzel egy feltételezett zsarolási kísérlet nyilvános eszközévé tették.

Az online divatkereskedő közlése szerint az üzenetet október 6-án, kedden, brit helyi idő szerint délelőtt 10 óra körül küldték ki. A vállalat korlátozta az értesítési platformjaihoz való hozzáférést, és belső, illetve külső szakértőket vont be a vizsgálatba, az illetékes hatóságokkal együttműködve.

Az ASOS kezdeti értékelése alapján nem valószínű, hogy bankkártyaadatok vagy fiókjelszavak is érintettek lennének. Weboldala és alkalmazása működőképes maradt, a közlemény pedig nem számolt be a vállalat szélesebb működését érintő fennakadásról. Az ügyféladatok esetleges kitettségének pontos mértéke ugyanakkor továbbra is tisztázatlan. Az ASOS október 6-i vállalati közleménye

Az NCSC minden ASOS-vásárlót óvatosságra int

A brit Nemzeti Kiberbiztonsági Központ, az NCSC azt tanácsolja az ASOS ügyfeleinek, hogy elővigyázatosságból tekintsék magukat érintettnek akkor is, ha nem kapták meg az illetéktelen értesítést.

Ez óvatossági ajánlás, nem annak megerősítése, hogy minden vásárló adataihoz hozzáfértek. Egyértelművé teszi azonban, hogy az értesítés megérkezése vagy elmaradása önmagában nem alkalmas az egyéni érintettség megállapítására.

Az NCSC arra kéri a vásárlókat, hogy figyeljenek a gyanús megkeresésekre, és ne nyissanak meg kétes hivatkozásokat push értesítésekből, e-mailekből vagy más üzenetekből. A hatóság hangsúlyozza: csaló megkeresések az adatvédelmi incidens nyilvánosságra kerülése után jóval később is érkezhetnek. NCSC: az ASOS ügyfeleit érintő incidens

A közvetlen kockázat ezért túlmutat az eredeti üzeneten. Bűnözők az eset körüli bizonytalanságot kihasználva az ASOS nevében jelentkezhetnek, és hitelesnek tűnő további üzenetekkel kereshetik meg a vásárlókat.

Zsaroló fenyegetés a kereskedő saját alkalmazásán keresztül

Az értesítés „ASOS HACKED” címmel jelent meg, és a vállalat adatvédelmi tisztviselőjének, valamint informatikai részlegének szólt.

A küldők azt állították, hogy feltörték az ASOS Snowflake-környezetét. Adatok közzétételével fenyegetőztek, ha a kereskedő nem veszi fel velük a kapcsolatot Telegramon.

A kézbesítés módja szokatlan nyilvánosságot adott az állításnak. A szerzők a vállalat megkeresése helyett közvetlenül a vásárlók elé vitték a fenyegetést, méghozzá egy olyan csatornán, amelyet az ügyfelek a kereskedőhöz kötnek.

Rob Demain, az e2e-assure kiberbiztonsági vállalat vezérigazgatója az ITV Newsnak úgy értékelte: ügyfélkapcsolati vagy marketingrendszerekhez szerzett hozzáférés magyarázhatja az értesítések kiküldését, anélkül hogy igazolná az adatlopásra vonatkozó szélesebb állításokat.

A különbség lényeges. Egy jogosulatlan értesítés kiküldése a kommunikációs funkcióval való visszaélést bizonyítja. Az adatbázis-hozzáférés, az adatok kimásolása és az esetleges lopás kiterjedése további bizonyítékokat igényel.

A Snowflake feltörésére vonatkozó állítás nem igazolt

A Reuters beszámolója szerint egy Xuanye nevet használó csoport vállalta a felelősséget. A Snowflake azt közölte, hogy nincs bizonyíték a platformja feltörésére.

Ez a válasz önmagában nem dönti el, hogy egy konkrét ügyfélfiókhoz vagy kapcsolódó szolgáltatáshoz hozzáfértek-e. A felhőszolgáltató infrastruktúrája, a kereskedő ott működő fiókja és az ahhoz csatlakozó külső alkalmazások a vizsgálat különálló területei.

Az ASOS nyilvánosan ismertetett közleménye harmadik fél által biztosított kommunikációs platformokkal összefüggő jogosulatlan tevékenységet azonosít. Nem igazolja a támadók állítását egy Snowflake-környezet teljes kompromittálásáról.

Az adatok kiszivárogtatásával való fenyegetésből az sem következik, hogy zsarolóvírust telepítettek. A nyilvános tények alapján feltételezett adatzsarolási kísérletről lehet beszélni; arra nincs bizonyíték, hogy a támadók titkosították volna a kereskedő rendszereit.

Előtérbe kerül az ügyfélkommunikációs rendszerek biztonsága

A nyilvánosan elérhető beszállítói anyagok hasznos hátteret adnak az eset megértéséhez, de nem bizonyítják annak okát.

A Simon AI ASOS-ról készített esettanulmánya bemutatja, hogyan egyesítenek különböző szolgáltatóktól és az ASOS saját rendszereiből származó információkat egy egységes ügyfélkép kialakításához. Ismerteti az alkalmazáson belüli vásárlói aktivitásra reagáló push értesítéseket és a személyre szabott e-mailes kommunikációt is.

Az esettanulmány szerint naponta 50 millió ügyfélprofilt frissítettek. Ez egy korábbi marketingplatform működési mutatója, nem a mostani incidens érintettjeinek száma. Nem szabad úgy bemutatni, mintha 50 millió ember adatainak kiszivárgását igazolná. Simon AI: az ASOS ügyfélkommunikációjáról szóló esettanulmány

Az architektúra megmutatja, miért igényelnek kiemelt biztonsági figyelmet az ilyen rendszerek: egyszerre kezelnek vásárlói információkat, és biztosítanak lehetőséget üzenetek küldésére egy ismert márka nevében.

A hivatkozott anyag nem bizonyítja, hogy a Simon AI lett volna a behatolás kiindulópontja. A közzétett leírás az üzleti munkafolyamatot mutatja be, nem a támadás útját.

A korábbi Snowflake-adatlopások hátteret adnak, de nem azonosítják a támadókat

A Snowflake említése felidézi a 2024-es, jelentős adatlopási kampányt, de annak nincs igazolt kapcsolata az ASOS mostani incidensével.

A Google Mandiant az UNC5537 néven követett tevékenység vizsgálatakor olyan támadókat azonosított, akik ellopott ügyfél-hitelesítő adatokkal léptek be Snowflake-fiókokba, majd megzsarolták az áldozatokat.

A Mandiant szerint az általa vizsgált esetek kompromittált ügyfél-hitelesítő adatokra voltak visszavezethetők, nem a Snowflake vállalati környezetének feltörésére. A sikeres behatolásokat elősegítő tényezők között szerepelt a többtényezős hitelesítés hiánya, a korábban ellopott, de továbbra is érvényes jelszavak használata, valamint a hálózati hozzáférést megbízható forrásokra korlátozó engedélyezési listák hiánya.

A kampány során a Mandiant és a Snowflake körülbelül 165 potenciálisan érintett szervezetet értesített. Ez az értesítettek száma volt, nem a teljes bizonyossággal feltört vállalatoké. Mandiant: az UNC5537 Snowflake-fiókok elleni kampánya

Az ASOS szempontjából a párhuzam vizsgálati jelentőségű: az ügyfélfiókokhoz való hozzáférést és a kapcsolódó alkalmazásokat külön kell értékelni az alapul szolgáló felhőplatform biztonságától.

A korábbi megállapítások nem bizonyítják, hogy az ASOS ugyanilyen hibát követett el, azonos konfigurációt használt, vagy ugyanazok a támadók vették célba.

Árfolyamesés követte az incidens bejelentését

Az eset azonnali tőzsdei reakciót váltott ki. Az ASOS részvényei napközben több mint 14 százalékot estek, majd 9,56 százalékos mínuszban zárták a kereskedést.

A vállalat közölte, hogy rendelkezik kiberbiztonsági biztosítással, amely üzletmenet-folytonossági fedezetet is tartalmaz. A működésére és üzleti teljesítményére gyakorolt hatás számszerűsítését ugyanakkor még korainak tartotta.

A kereskedelmi kockázat nem merül ki abban, hogy a vásárlók tudnak-e rendelést leadni. A vizsgálat költségei, az ügyfélszolgálat többletterhelése és az események feltárásához szükséges munka akkor is jelentkezhet, ha a webáruház elérhető marad.

A működő weboldal ezért csak az egyik mércéje a helyzet rendezésének. Az ügyfelek bizalma attól is függ, kapnak-e megbízható információt az érintett adatokról, a megtett védelmi lépésekről és a saját teendőikről.

Miért veszélyes a nevek és elérhetőségek kiszivárgása is?

A jelszavakra és bankkártyaadatokra vonatkozó kezdeti vállalati értékelés fontos, de az alapvető személyes adatok is felhasználhatók meggyőző csalásokhoz.

Az NCSC általános útmutatója szerint a bűnözők a megszerzett részletekkel hitelesebbé tehetik későbbi megkereséseiket. A címzett nevét vagy egy ismert vállalatot említő üzenet akkor is bizalmat kelthet, ha valójában csaló küldte.

Az ASOS esetében elképzelhető megtévesztési témák lehetnek a visszatérítések, szállítási problémák, fiókellenőrzések vagy kártalanítási ajánlatok. Ezek lehetséges forgatókönyvek, nem az incidenshez már igazoltan kapcsolódó kampányok.

A vásárlóknak a váratlan kéréseket a hivatalos szolgáltatások önálló felkeresésével kell ellenőrizniük. Attól, hogy egy üzenet ismeri a nevüket, még nem indokolt jelszót, bankkártyaadatot vagy ellenőrző kódot megadniuk.

Az egyedi jelszavak továbbra is fontosak, különösen akkor, ha valaki ugyanazt a jelszót más szolgáltatásokban is használta. Ahol elérhető, érdemes passkeyt vagy további hitelesítést beállítani, de nem szabad feltételezni, hogy minden webáruház ugyanazokat a lehetőségeket kínálja.

Az adatvédelmi kötelezettségeket a vizsgálat eredményei határozzák meg

A vizsgálatnak az egyénekre gyakorolt következményeket is tisztáznia kell.

A brit adatvédelmi hatóság, az Information Commissioner’s Office (ICO) útmutatója szerint a bejelentésköteles személyesadat-incidenseket indokolatlan késedelem nélkül, lehetőség szerint a tudomásszerzéstől számított 72 órán belül jelenteni kell.

Ha az incidens várhatóan magas kockázattal jár az érintettek jogaira és szabadságaira nézve, az érintett személyeket is indokolatlan késedelem nélkül tájékoztatni kell. A hatóság lehetővé teszi az információk szakaszos megadását, ha a teljes kép még nem áll rendelkezésre. A befejezetlen informatikai vizsgálat ezért önmagában nem szünteti meg a bejelentési kötelezettséget. ICO: személyesadat-incidensek bejelentése

A támadók által megfogalmazott értesítést nem szabad összetéveszteni a vállalat hivatalos incidens-tájékoztatásával. Az érdemi ügyfélkommunikációnak ismertetnie kell az érintett információkat, a várható következményeket és a védekezési lehetőségeket.

E követelményekből nem következik, hogy az ASOS megsértette az adatvédelmi jogszabályokat, vagy hogy hatósági szankció várható. Ilyen következtetésekhez további bizonyítékokra lenne szükség.

Milyen kérdéseket kell még tisztázni?

A legfontosabb nyitott kérdések a kezdeti behatolási pontra, az elért fiókokra és integrációkra, az azokon keresztül hozzáférhető információkra, valamint az esetleges adatkimentésre vonatkoznak.

A vizsgálóknak azt is el kell különíteniük, kik kapták meg az illetéktelen értesítést, és kiknek az adatai válhattak hozzáférhetővé. A két csoport nem feltétlenül azonos.

Más kereskedők számára az eset arra mutat rá, hogy a tömeges ügyfélüzenet-küldést érzékeny üzleti képességként kell kezelni. Egy megbízhatónak tartott kommunikációs csatornához szerzett hozzáférés már azelőtt nyilvános nyomást és bizalomvesztést okozhat, hogy a behatolás tényleges kiterjedése ismertté válna.

Az ASOS vásárlóinak jelenleg a hivatalos tájékoztatások követése, a váratlan megkeresések óvatos kezelése és a feltételezett támadókkal való kapcsolatfelvétel kerülése indokolt.

A következő érdemi közleménynek azt kell tisztáznia, hogyan kapcsolódik egymáshoz az értesítési rendszerrel történt igazolt visszaélés és az ügyféladatok ellopására vonatkozó, egyelőre szélesebb támadói állítás.

Az eredeti angol cikk címe: British Online Retail Giant ASOS Hacked❗️

Az oldal tartalma nem másolható!