Британският онлайн търговец на мода ASOS потвърди, че неотдавнашният пробив в неговата инфраструктура е започнал със социално инженерство, при което нападатели са се представили за доверен контакт и са получили идентификационните данни на служител.
След това откраднатите данни са били използвани за достъп до информация в платформи на трети страни, използвани от компанията.
Нападателите са се представили за доверен контакт
Според уведомлението за сигурност на ASOS неоторизираната страна е получила достъп до служебен акаунт, след като е убедила служителя да предостави данните си за вход.
Компанията е ограничила достъпа до засегнатите платформи и е започнала разследване с помощта на външни експерти, правоохранителни органи и регулаторни институции.
Инцидентът показва характерен модел на атака, при който нападателят не е необходимо да експлоатира техническа уязвимост. Достатъчно е да убеди служител да предостави легитимни идентификационни данни, които след това могат да бъдат използвани за достъп до множество свързани услуги.
Хакерите използвали известията на приложението
На 6 октомври клиентите на ASOS са получили необичайни push известия през мобилното приложение, в които се твърдяло, че е открадната информация за клиенти. В съобщенията служителите на компанията били насърчавани да се свържат с нападателите чрез Telegram.
Групата, представяща се като „Xuanye Group“, е заявила, че разполага с клиентски данни, но не и с информация за плащания.
По-късно ASOS официално потвърди, че е имало пробив и че част от личната и контактната информация на клиентите може да е била достъпна за нападателите.
Какви данни са били изложени
Според последното уведомление на компанията засегнатата информация включва:
- пълни имена;
- данни за контакт;
- определена неперсонална информация, свързана с клиентските акаунти.
ASOS подчертава, че информацията за платежни карти и паролите за акаунтите не са били достъпни за нападателите.
Компанията също така заявява, че уебсайтът и мобилното приложение са останали безопасни за използване и след инцидента.
Социалното инженерство остава сериозна корпоративна заплаха
Случаят с ASOS показва колко ефективна може да бъде атаката чрез компрометиране на човешкия фактор. Нападателите не са получили първоначален достъп чрез пробив в самата платформа на ASOS, а чрез манипулиране на служител и кражба на неговите легитимни данни за вход.
След това тези данни са позволили достъп до външни услуги, което увеличава риска при организации с множество облачни платформи и доставчици.
Затова многофакторната автентикация, устойчивите процедури за проверка на самоличността и ограничаването на достъпа на служебните акаунти са особено важни. Компрометирането на един акаунт не трябва автоматично да осигурява достъп до широк набор от корпоративни данни и външни услуги.
ASOS предупреждава клиентите да бъдат внимателни с неочаквани съобщения или обаждания, представящи се за комуникация от компанията. Търговецът подчертава, че няма да иска пароли, кодове за сигурност или платежни данни чрез непоискани съобщения или телефонни обаждания.
Разследването продължава, а ASOS заявява, че вече е предприел допълнителни мерки за сигурност. Компанията все още не е съобщила колко клиенти са потенциално засегнати.









