ASOS dice che l'intrusione è partita da un dipendente e da un contatto convincente
Martedì mattina i clienti di ASOS hanno ricevuto una notifica push dall'app del negozio stesso, indirizzata al suo responsabile della protezione dei dati e con la richiesta di farsi vivi. La domanda ovvia era come qualcuno fosse arrivato abbastanza dentro da poterla spedire. ASOS ora ha risposto.
"Abbiamo scoperto che una parte non autorizzata ha ottenuto l'accesso all'account di un dipendente ASOS fingendosi un contatto fidato per farsi dare le credenziali di accesso", dice l'avviso dell'azienda. Quelle credenziali hanno aperto le piattaforme di terze parti che ASOS usa per parlare con i clienti. Nomi completi, recapiti e alcune informazioni di account non personali potrebbero essere stati esposti; i dati delle carte di pagamento e le password degli account no. ASOS dice che i clienti non devono fare nulla sul proprio account, e che i messaggi non richiesti che si presentano a nome dell'azienda vanno trattati con sospetto. Va notato che il messaggio degli attaccanti parlava di un'istanza Snowflake completamente compromessa, che non è il quadro descritto da ASOS.
Qui non c'è stato alcun exploit astuto. Nessun server senza patch, nessuna falla zero-day. Qualcuno è stato convincente al telefono o in una finestra di chat, e tanto è bastato per raggiungere milioni di clienti. Questa è ormai la forma ordinaria di una violazione, ed è il motivo per cui il consiglio noioso continua a ripetersi: quando un messaggio vi chiede di confermare qualcosa, tornate indietro per una strada scelta da voi e non per quella che vi hanno porto.
Per i vostri account, ciò che smussa una password rubata è un secondo passaggio sugli accessi che contano. Il controllo privacy e account di Tendvane vi mostrerà quali, sul vostro PC, non hanno ancora nient'altro dietro se non una password.