ASOS потвърди пробив след социално инженерство и кражба на служебни данни

Британският онлайн търговец на мода ASOS потвърди, че неотдавнашният пробив в неговата инфраструктура е започнал със социално инженерство, при което нападатели са се представили за доверен контакт и са получили идентификационните данни на служител.

След това откраднатите данни са били използвани за достъп до информация в платформи на трети страни, използвани от компанията.

Нападателите са се представили за доверен контакт

Според уведомлението за сигурност на ASOS неоторизираната страна е получила достъп до служебен акаунт, след като е убедила служителя да предостави данните си за вход.

Компанията е ограничила достъпа до засегнатите платформи и е започнала разследване с помощта на външни експерти, правоохранителни органи и регулаторни институции.

Инцидентът показва характерен модел на атака, при който нападателят не е необходимо да експлоатира техническа уязвимост. Достатъчно е да убеди служител да предостави легитимни идентификационни данни, които след това могат да бъдат използвани за достъп до множество свързани услуги.

Хакерите използвали известията на приложението

На 6 октомври клиентите на ASOS са получили необичайни push известия през мобилното приложение, в които се твърдяло, че е открадната информация за клиенти. В съобщенията служителите на компанията били насърчавани да се свържат с нападателите чрез Telegram.

Групата, представяща се като „Xuanye Group“, е заявила, че разполага с клиентски данни, но не и с информация за плащания.

По-късно ASOS официално потвърди, че е имало пробив и че част от личната и контактната информация на клиентите може да е била достъпна за нападателите.

Какви данни са били изложени

Според последното уведомление на компанията засегнатата информация включва:

  • пълни имена;
  • данни за контакт;
  • определена неперсонална информация, свързана с клиентските акаунти.

ASOS подчертава, че информацията за платежни карти и паролите за акаунтите не са били достъпни за нападателите.

Компанията също така заявява, че уебсайтът и мобилното приложение са останали безопасни за използване и след инцидента.

Социалното инженерство остава сериозна корпоративна заплаха

Случаят с ASOS показва колко ефективна може да бъде атаката чрез компрометиране на човешкия фактор. Нападателите не са получили първоначален достъп чрез пробив в самата платформа на ASOS, а чрез манипулиране на служител и кражба на неговите легитимни данни за вход.

След това тези данни са позволили достъп до външни услуги, което увеличава риска при организации с множество облачни платформи и доставчици.

Затова многофакторната автентикация, устойчивите процедури за проверка на самоличността и ограничаването на достъпа на служебните акаунти са особено важни. Компрометирането на един акаунт не трябва автоматично да осигурява достъп до широк набор от корпоративни данни и външни услуги.

ASOS предупреждава клиентите да бъдат внимателни с неочаквани съобщения или обаждания, представящи се за комуникация от компанията. Търговецът подчертава, че няма да иска пароли, кодове за сигурност или платежни данни чрез непоискани съобщения или телефонни обаждания.

Разследването продължава, а ASOS заявява, че вече е предприел допълнителни мерки за сигурност. Компанията все още не е съобщила колко клиенти са потенциално засегнати.

e-security.bg

Подобни

Собственикът на MonsterCloud е обвинен, че е мамил жертви на ransomware
9.10.2026
nuevo-ransomware
Създателят на Empire Market получи 40 години затвор
9.10.2026
sammisreachers-prison-162885_640
Ransomware атака срещу Advantest
8.10.2026
Ransomware is relentless
Музикант получи 18 месеца затвор за злоупотреба със Spotify
8.10.2026
Hands of the prisoner in jail
Кметът на Тирана говори от затвора чрез свой ИИ аватар
7.10.2026
tirana
Бивш инженер получи 32 месеца затвор за ransomware
7.10.2026
marcellorabozzi-alcatraz-2161656_640

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy