ASOS каже, що злам почався з одного працівника й переконливого контакту
У вівторок уранці клієнти ASOS отримали push-сповіщення із застосунку самої крамниці, адресоване її уповноваженому із захисту даних і з вимогою вийти на зв'язок. Очевидне питання було в тому, як хтось дістався всередину достатньо глибоко, щоб його надіслати. ASOS щойно відповіла.
"Ми виявили, що неуповноважена сторона отримала доступ до облікового запису працівника ASOS, видавши себе за довірений контакт, щоб здобути дані для входу", сказано в повідомленні компанії. Ці дані відкрили сторонні платформи, через які ASOS спілкується з клієнтами. Повні імена, контактні дані та частина неперсональної інформації про облікові записи могли бути розкриті; дані платіжних карток і паролі до облікових записів - ні. ASOS повідомляє, що клієнтам не треба нічого робити зі своїм обліковим записом, але варто з підозрою ставитися до непроханих повідомлень нібито від компанії. Варто відзначити, що повідомлення самих зловмисників казало про повністю зламаний екземпляр Snowflake, а це не та картина, яку описує ASOS.
Тут не було жодного хитрого експлойта. Ані невиправленого сервера, ані вразливості нульового дня. Хтось був переконливим у телефонній розмові чи у вікні чату, і цього вистачило, щоб дістатися до мільйонів клієнтів. Такий тепер звичайний вигляд витоку, і саме тому нудна порада повторюється знову й знову: коли повідомлення просить вас щось підтвердити, поверніться шляхом, який ви обрали самі, а не тим, що вам підсунули.
У ваших власних облікових записах украдений пароль притуплює другий крок входу там, де це справді важить. Перевірка приватності та облікових записів у Tendvane покаже, за якими входами на вашому ПК досі немає нічого, крім пароля.