ASOS twierdzi, że włamanie zaczęło się od jednego pracownika i przekonującego kontaktu
We wtorek rano klienci ASOS dostali powiadomienie push z aplikacji samego sklepu, zaadresowane do jego inspektora ochrony danych i domagające się kontaktu. Oczywiste pytanie brzmiało, jak ktoś dostał się na tyle głęboko do środka, żeby je wysłać. ASOS właśnie odpowiedział.
"Ustaliliśmy, że nieuprawniona strona uzyskała dostęp do konta pracownika ASOS, podszywając się pod zaufany kontakt, aby zdobyć dane logowania", czytamy w komunikacie firmy. Te dane otworzyły zewnętrzne platformy, przez które ASOS rozmawia z klientami. Pełne imiona i nazwiska, dane kontaktowe oraz część nieosobowych informacji o koncie mogły zostać ujawnione; dane kart płatniczych i hasła do kont nie. ASOS informuje, że klienci nie muszą nic robić ze swoim kontem, ale powinni podchodzić nieufnie do niezamówionych wiadomości podających się za firmowe. Warto odnotować, że wiadomość samych napastników mówiła o całkowicie skompromitowanej instancji Snowflake, co nie pokrywa się z obrazem opisanym przez ASOS.
Nie było tu żadnego sprytnego exploita. Żadnego niezałatanego serwera, żadnej luki zero-day. Ktoś był przekonujący przez telefon albo w okienku czatu i to wystarczyło, żeby dotrzeć do milionów klientów. Taki jest dziś zwyczajny kształt wycieku i to dlatego nudna rada wraca bez przerwy: kiedy wiadomość prosi cię o potwierdzenie czegokolwiek, wróć drogą, którą sam wybrałeś, a nie tą, którą ci podano.
W twoich własnych kontach skradzione hasło tępi drugi krok logowania przy tych usługach, na których ci zależy. Kontrola prywatności i kont w Tendvane pokaże, za którymi logowaniami na twoim komputerze wciąż nie stoi nic poza hasłem.