Η εταιρεία ένδυσης Asos ανακοίνωσε ότι ένας «μη εξουσιοδοτημένος τρίτος» απέκτησε πρόσβαση στα συστήματά της υποδυόμενος μια έμπιστη επαφή, προκειμένου να υποκλέψει διαπιστευτήρια σύνδεσης. Η αποκάλυψη έγινε αφού οι πελάτες της έλαβαν ειδοποίηση στο κινητό τους που ανέφερε ότι ο λιανοπωλητής είχε παραβιαστεί.
Το BBC αποκαλύπτει ότι η διαρροή είναι πολύ σοβαρότερη από τις αρχικές εκτιμήσεις. Στα χέρια κυβερνοεγκληματιών ονόματα, διευθύνσεις και ιστορικό αναζητήσεων!
Διαστάσεις θύελλας λαμβάνει η κυβερνοεπίθεση που δέχτηκε ο κολοσσός του ηλεκτρονικού εμπορίου Asos, καθώς αποκαλύψεις δείχνουν ότι οι χάκερ απέσπασαν πολύ περισσότερα και πιο ευαίσθητα προσωπικά δεδομένα από όσα είχαν αρχικά ομολογηθεί.
Ειδικότερα, έπειτα από έρευνα του BBC, το οποίο ήρθε σε απευθείας επικοινωνία με τους δράστες και εξέτασε δείγμα των κλεμμένων στοιχείων η εταιρεία αναγκάστηκε να αποστείλει νέο έκτακτο ενημερωτικό email στους πελάτες της. Στα χέρια των κυβερνοεγκληματιών βρίσκονται πλέον πλήρη προφίλ εκατομμυρίων χρηστών, τα οποία περιλαμβάνουν ονοματεπώνυμα, ταχυδρομικές διευθύνσεις, αριθμούς τηλεφώνου, διευθύνσεις email, αναγνωριστικούς αριθμούς πελάτη (customer numbers), αλλά και το πλήρες ιστορικό των αναζητήσεων που πραγματοποίησαν στην πλατφόρμα (όπως όροι αναζήτησης για συγκεκριμένες κατηγορίες ρούχων).
Πώς στήθηκε η επίθεση και οι κίνδυνοι για τους καταναλωτές
Η παραβίαση ξεκίνησε όταν ένας «μη εξουσιοδοτημένος τρίτος» απέκτησε πρόσβαση σε λογαριασμό εργαζομένου της Asos, προσποιούμενος έμπιστη επαφή (social engineering / impersonation) για να αποσπάσει διαπιστευτήρια σύνδεσης. Στη συνέχεια, χρησιμοποιώντας αυτά τα στοιχεία, οι χάκερ που αυτοαποκαλούνται «Xuanyewen» κατάφεραν να προσπελάσουν εξωτερικές πλατφόρμες δεδομένων (όπως το Simon AI, που συνδέεται με τη Snowflake).
Το περιστατικό έγινε ευρέως γνωστό όταν οι εισβολείς χρησιμοποίησαν το ίδιο το σύστημα ειδοποιήσεων (push notifications) της εφαρμογής της Asos, στέλνοντας μήνυμα στα κινητά εκατομμυρίων χρηστών με τον τίτλο «Asos hacked», το οποίο τους ανακατεύθυνε σε κανάλι του Telegram.
Παρά το γεγονός ότι η εταιρεία διαβεβαιώνει κατηγορηματικά πως δεν υπήρξε καμία πρόσβαση σε στοιχεία τραπεζικών καρτών, κωδικούς πρόσβασης (passwords) ή οικονομικά δεδομένα, οι ειδικοί σε θέματα κυβερνοασφάλειας κρούουν τον κώδωνα του κινδύνου. Με τα αναλυτικά στοιχεία που υπέκλεψαν, οι επιτήδειοι μπορούν να κατασκευάσουν εξαιρετικά πειστικές επιθέσεις ηλεκτρονικού ψαρέματος (phishing scams) μέσω τηλεφωνημάτων ή email.
Η Asos συνιστά στους καταναλωτές να παραμείνουν ιδιαίτερα υποψιασμένοι απέναντι σε απρόσμενες κλήσεις ή μηνύματα που ισχυρίζονται ότι προέρχονται από την εταιρεία, ξεκαθαρίζοντας ότι δεν πρόκειται ποτέ να ζητήσει κωδικούς, PIN ή στοιχεία πληρωμών.

