Filtrează articolele

Societate & Lifestyle

Asos confirmă breșa masivă de date: hackerii au folosit chiar aplicația companiei pentru a-i provoca

Asos confirmă breșa masivă de date: hackerii au folosit chiar aplicația companiei pentru a-i provoca
Când crezi că ai văzut totul în materie de atacuri cibernetice, apare o nouă mostră de îndrăzneală. De data aceasta, în centrul atenției se află Asos, gigantul britanic al modei online, care tocmai a confirmat o breșă uriașă de date ce afectează milioane de clienți. Și nu, nu e o simplă scurgere de informații uitată prin sertarele companiei – povestea are un twist care ar face invidioasă orice peliculă de la Hollywood.

Ce s-a întâmplat, de fapt?



Într-o recentă declarație oficială transmisă Bursei din Londra, Asos a recunoscut că datele personale ale clienților săi au fost compromise. Dar ceea ce a șocat internetul nu e breșa în sine, ci metoda prin care hackerii au ales să-și facă simțită prezența. În loc să se ascundă în umbră, așa cum procedează de obicei infractorii cibernetici, gruparea cunoscută sub numele de „Xuanye Group" a trimis notificări direct prin aplicația oficială a Asos.

Da, ai citit bine. Hackerii au folosit propriul sistem de notificări al companiei pentru a le spune clienților că datele lor au fost furate. Un demers absolut cinic, menit să pună presiune pe companie și să o forțeze să deschidă un canal de comunicare.

Ce date au fost furate?



Potrivit informațiilor publicate de BBC News, în urma atacului au fost sustrase informații extrem de sensibile: nume complete, adrese de domiciliu, numere de telefon, adrese de email, dar și – atenție – notițe legate de profilurile clienților, inclusiv istoricul căutărilor pe site. Practic, o carte de vizită completă a fiecărui utilizator, ambalată frumos și gata de vânzare pe piața neagră.

Ca și cum asta nu ar fi fost suficient, notificarea trimisă prin aplicație era adresată direct ofițerului pentru protecția datelor și departamentului IT al Asos. Textul era cât se poate de explicit: compania ar fi fost „total compromisă", iar hackerii cereau imperativ: „Angajați-vă cu noi, sau vom publica totul."

Cum au reușit să pătrundă?



Mecanismul atacului este la fel de interesant ca și mesajul în sine. Conform relatărilor publicate de Bleeping Computer, hackerii ar fi pătruns într-o instanță Snowflake – o platformă de analiză a datelor folosită pe scară largă de companii mari – prin metoda clasică, dar extrem de eficientă, a impersonării. Practic, s-au dat drept un contact de încredere pentru a obține datele de autentificare. Sună simplu, nu? Ei bine, tocmai această simplitate face ca atacul să fie atât de periculos.

Snowflake a reacționat rapid, precizând că sistemele proprii nu au fost compromise. Asta pune sub semnul întrebării mai multe aspecte: era instanța Asos protejată cu autentificare multi-factor? Cum au reușit atacatorii să obțină acces la sistemul de notificări push din aplicație, care de obicei e gestionat de un terț furnizor de servicii?

În prezent, nu există un răspuns clar la aceste întrebări, ceea ce ar trebui să dea fiori reci oricărei companii care se bazează pe terți pentru gestionarea datelor sensibile.

Cifrele care îngrijorează



Când vorbim despre Asos, nu vorbim despre o mică afacere de familie. Compania se laudă cu nu mai puțin de 17 milioane de clienți activi, potrivit propriului site. Iar gruparea Xuanye Group nu a precizat câte date deține, lăsând un gol imens în care încape orice, de la câteva mii până la toate cele 17 milioane de înregistrări.

Acest lucru transformă incidentul într-o criză de proporții pentru Asos, care trebuie acum nu doar să gestioneze comunicarea cu clienții afectați, ci și să răspundă autorităților de reglementare, care în Marea Britanie nu sunt deloc blânde cu încălcarea GDPR.

Nu e un caz izolat



Din păcate, Asos nu e singura companie mare care s-a trezit cu ochii în lac în ultima vreme. La începutul acestui an, gigantul fintech Betterment a trecut printr-o experiență similară. Hackerii au folosit accesul la platforma de marketing a companiei pentru a se da drept Betterment și a trimite o înșelătorie cu criptomonede clienților. În acel caz, au fost accesate nume de clienți, adrese de email, numere de telefon și alte date.

Tiparul devine clar: atacatorii vizează exact acele platforme terțe care sunt considerate „de încredere", profitând de faptul că acestea sunt verigi slabe în lanțul de securitate al companiilor mari. E ca și cum ai avea un seif blindat acasă, dar lași cheia de rezervă sub preșul de la intrare.

Lecții care nu trebuie ignorate



Acest incident ridică o serie de întrebări incomode pentru întreaga industrie de retail online. În primul rând, cât de sigure sunt cu adevărat datele noastre când sunt stocate în platforme terțe? Apoi, de ce companiile mari nu impun autentificarea multi-factor ca pe un standard obligatoriu, nu ca pe o opțiune? Și, nu în ultimul rând, ce se întâmplă când un atacator câștigă acces la canalele oficiale de comunicare ale unei companii?

Pentru Asos, drumul de acum înainte va fi unul extrem de dificil. Încrederea clienților, odată pierdută, e greu de recâștigat, mai ales într-o industrie atât de competitivă ca retailul de modă. Iar pentru restul companiilor care folosesc Snowflake sau alte platforme similare, acest incident ar trebui să fie un semnal de alarmă cât se poate de clar.

Până la urmă, în era digitală, cea mai mică fisură într-un sistem se poate transforma într-o breșă colosală. Iar cei care încă mai cred că „nu mi se poate întâmpla mie" ar face bine să se trezească la realitate, pentru că Xuanye Group și alte grupări similare nu doarme.

De ce este important:



Acest incident nu este doar încă o știre despre un atac cibernetic. Este o lecție dureroasă despre vulnerabilitatea companiilor care depind de terți pentru gestionarea datelor sensibile. Pentru consumatori, este un reminder brutal că datele personale nu sunt niciodată 100% sigure, indiferent de cât de mare sau de respectată ar fi compania cu care interacționează. Pentru industrie, este dovada că investirea în autentificare multi-factor, monitorizarea continuă a furnizorilor terți și planurile de răspuns la incidente nu mai sunt opțiuni, ci necesități absolute. Iar pentru hackerii care privesc din umbră, este o confirmare că metodele ingenioase de presiune, cum ar fi folosirea canalelor oficiale ale companiei pentru a trimite mesaje amenințătoare, pot fi la fel de eficiente ca orice altă formă de atac. Într-o lume în care datele sunt noua monedă, astfel de incidente nu fac decât să ne amintească cât de fragilă este, de fapt, încrederea noastră în mediul digital.

Acest site folosește cookie-uri pentru a-ți oferi o experiență de navigare cât mai plăcută. Continuarea navigării implică acceptarea acestora.