Покупці ASOS отримали сповіщення, що магазин зламали. Воно було справжнім.
Близько десятої ранку у вівторок телефони британських покупців ASOS завібрували. Сповіщення справді надійшло із застосунку ASOS, і йшлося не про розпродаж. Воно було адресоване уповноваженому із захисту даних самої компанії.
"Шановні уповноважений із захисту даних та ІТ-відділ Asos, ми повністю скомпрометували інстанс Snowflake. Поговоріть з нами, інакше ми його оприлюднимо." Підписано псевдонімом, із посиланням на канал у Telegram. ASOS відтоді підтвердив, що до сторонніх платформ, якими компанія спілкується з клієнтами, отримали доступ без дозволу, каже, що одразу обмежив доступ, і працює з фахівцями та органами влади. Базові персональні дані, імена та контакти, могли бути розкриті. Дані платіжних карток і паролі до акаунтів, за словами рітейлера, ні. Snowflake, компанія сховищ даних, згадана в повідомленні, повідомляє, що її власне розслідування поки не виявило компрометації платформи.
Найцікавіше тут саме спосіб доставки. Push-сповіщення із застосунку, який ви самі встановили, це чи не найдовіреніший канал, який існує, і скористався ним хтось сторонній. Навіть якщо витекли лише імена та адреси електронної пошти, це саме та сировина для наступних тижнів переконливих листів про "оновлення безпеки ASOS". Вважайте, що вони вже в дорозі. Якщо такий лист прийде, не переходьте за посиланням у ньому: відкрийте застосунок або наберіть адресу самі й пошукайте повідомлення там.
ASOS також не сказав, скількох клієнтів це зачепило, тож стежте за листами про замовлення. А якщо на один із таких листів уже натиснули, перевірка безпеки в Tendvane швидко покаже, що після цього з'явилося на ПК.