הודעה חריגה ומטרידה הופיעה היום על מסכי הטלפונים של משתמשי אפליקציית ASOS ברחבי העולם, בהם גם בישראל. אלא שהפעם היא לא הציעה הנחה או עדכנה על משלוח: מי שעומד מאחוריה טוען כי פרץ למערכות החברה.
ההודעה נשלחה באמצעות מנגנון ההתראות של האפליקציה הרשמית של ASOS, פרט שהופך את האירוע לחריג במיוחד. היא נוסחה כמסר המיועד ל-DPO, האחראי על הגנת המידע בחברה, ולצוות ה-IT שלה.
בהודעה טוענים התוקפים כי השיגו גישה לסביבת Snowflake של ASOS. Snowflake היא פלטפורמת ענן המשמשת חברות וארגונים לאחסון, עיבוד וניתוח כמויות גדולות של מידע.
התוקפים אף מאיימים לפרסם מידע שלטענתם נמצא ברשותם. עם זאת, בשלב זה אין אישור עצמאי לכך שמאגרי המידע של ASOS אכן נפרצו, לא ברור איזה מידע נמצא לכאורה בידי התוקפים, ואם פרטי לקוחות נגנבו.
השאלה הגדולה: איך הם שלחו פוש מהאפליקציה?
אחת השאלות המרכזיות באירוע היא כיצד הצליח גורם בלתי מורשה לשלוח הודעה דרך מערכת ההתראות הרשמית של ASOS. עצם הופעת הפוש באפליקציה אינה מוכיחה שכל טענות התוקפים נכונות, אך היא כן מצביעה על כך שלפחות מערכת או חשבון המאפשרים הפצת הודעות למשתמשים נפגעו או נוצלו בדרך כלשהי.
האירוע עורר במהירות תשומת לב גם בשוק ההון הבריטי. מניית ASOS ירדה במסחר בלונדון לאחר הדיווחים על האירוע, על רקע החשש מפגיעה נוספת במערכות החברה ומהשלכות אפשריות על לקוחותיה.
זו לא הפעם הראשונה
האירוע הנוכחי מגיע חודשים ספורים לאחר אירוע אבטחה קודם ב-ASOS. בקיץ נחשפה גישה בלתי מורשית למידע הקשור לחלק מלקוחות החברה. לפי דיווחים שפורסמו בעקבות האירוע, כ-138 אלף חשבונות הושפעו.
חשוב להדגיש כי בשלב זה אין ראיה לכך שאירוע האבטחה הקודם קשור להודעה שנשלחה היום או לטענות התוקפים הנוכחיות.
קיבלתם את ההודעה? זה מה שכדאי לעשות
עד שהתמונה תתבהר, מומלץ ללקוחות ASOS לגלות ערנות מוגברת. אין ללחוץ על קישורים חשודים המתקבלים בהודעות SMS, במייל או ברשתות החברתיות בעקבות האירוע, ואין למסור סיסמאות, פרטי אשראי או קודים חד פעמיים.
אירועי סייבר מתוקשרים הופכים לעיתים במהירות להזדמנות עבור עבריינים נוספים שמתחזים לחברה ומנסים לגרום ללקוחות למסור פרטים. לכן גם הודעה שנראית כאילו היא מתייחסת לפריצה עצמה אינה בהכרח הודעה רשמית של ASOS.
נכון לעכשיו, היקף האירוע עדיין אינו ברור. השאלות המרכזיות הן האם התוקפים אכן השיגו מידע של לקוחות, כיצד קיבלו גישה למנגנון ההתראות של האפליקציה ומה בדיוק נמצא בידיהם.
