Αναστάτωση και προβληματισμό προκάλεσε την Τρίτη, 6 Οκτωβρίου, ένα πρωτοφανές περιστατικό κυβερνοεπίθεσης στη βρετανική εταιρεία ένδυσης ASOS, όταν οι ίδιοι οι πελάτες της έλαβαν στα κινητά τους τηλέφωνα ειδοποίηση εκβιασμού από χάκερ.
Το μήνυμα, που εμφανίστηκε ως push notification μέσω της επίσημης εφαρμογής σε χρήστες σε Βρετανία, ΗΠΑ, Αυστραλία, Ιρλανδία και Γαλλία, απευθυνόταν στον Υπεύθυνο Προστασίας Δεδομένων (DPO) και την ομάδα IT της εταιρείας. Οι εισβολείς υποστήριξαν ότι απέκτησαν πλήρη πρόσβαση στο περιβάλλον της πλατφόρμας διαχείρισης δεδομένων Snowflake, απειλώντας με διαρροή στοιχείων εάν η εταιρεία δεν επικοινωνήσει μαζί τους.
Δημόσιος εκβιασμός μέσω της εφαρμογής
Αυτό που καθιστά το περιστατικό εξαιρετικά ασυνήθιστο και επιθετικό στο τοπίο της κυβερνοασφάλειας είναι ότι οι δράστες παρέκαμψαν τα εσωτερικά κανάλια και χρησιμοποίησαν το σύστημα ειδοποιήσεων της ίδιας της ASOS για να δημοσιοποιήσουν την ενέργειά τους. Δεκάδες χρήστες κατέκλυσαν τα μέσα κοινωνικής δικτύωσης δημοσιεύοντας screenshots, εκφράζοντας την ανησυχία τους.
Αν και η εφαρμογή μετρά εκατομμύρια λήψεις παγκοσμίως, παραμένει αδιευκρίνιστος ο ακριβής αριθμός των χρηστών που έλαβαν τη συγκεκριμένη ειδοποίηση.
Η απάντηση της ASOS και η εικόνα για τα δεδομένα
Η εταιρεία επιβεβαίωσε ότι ερευνά «μη εξουσιοδοτημένη δραστηριότητα» σε τρίτες πλατφόρμες επικοινωνίας και δήλωσε πως προχώρησε σε άμεση φραγή των συστημάτων ειδοποιήσεων, σε συνεργασία με ειδικούς συμβούλους και τις αρχές.
Σύμφωνα με την ASOS, η ιστοσελίδα και η εφαρμογή συνεχίζουν να λειτουργούν κανονικά. Παρόλο που ενδέχεται να έχουν εκτεθεί βασικά προσωπικά στοιχεία (όπως ονόματα και στοιχεία επικοινωνίας), η εταιρεία καθησυχάζει τους πελάτες της επισημαίνοντας ότι δεν υπάρχουν ενδείξεις παραβίασης κωδικών πρόσβασης ή στοιχείων πιστωτικών και χρεωστικών καρτών.
Η έρευνα βρίσκεται σε πλήρη εξέλιξη προκειμένου να διαπιστωθεί το εύρος της διαρροής και το κατά πόσο επηρεάστηκε η υποδομή της Snowflake.