Ad
Инциденты

Хакеры угнали пуши ASOS и украли данные клиентов

Маша Даровская
By Маша Даровская , IT-редактор и автор
Хакеры угнали пуши ASOS и украли данные клиентов
Обложка © Anonhaven

Пользователи ASOS утром 6 октября получили уведомление из официального приложения магазина с заголовком «ASOS HACKED». Внутри злоумышленники обратились к ИТ-команде и специалисту по защите данных ASOS и заявили, что получили полный доступ к среде компании в Snowflake. Если магазин не выйдет на связь, они пригрозили опубликовать данные.

Ссылка из уведомления вела в Telegram-канал группы, называющей себя Xuanye Group. Через два дня ASOS раскрыла, как началась атака. Злоумышленник выдал себя за доверенный контакт, получил данные для входа в учетную запись сотрудника и с ее помощью добрался до информации на сторонних платформах, которыми пользуется компания. ASOS заблокировала доступ к затронутым системам и начала расследование вместе с внешними специалистами и правоохранительными органами.

Компания подтвердила кражу имен и контактных данных клиентов. Платежные карты и пароли учетных записей, как утверждает ASOS, не пострадали. Позже выяснилось, что объем доступной атакующим информации был шире: в него входили почтовые и электронные адреса, телефоны, клиентские номера и недавняя история поиска покупателей.

Инцидент стал публичным не из-за остановки магазина или шифрования серверов. Около 10 утра 6 октября пользователям приложения пришел настоящий пуш ASOS. В нем было написано:

«Мы полностью скомпрометировали ваш Snowflake. Свяжитесь с нами, иначе мы сольем данные».

ASOS подтвердила, что уведомление действительно отправили через используемую компанией инфраструктуру. После обнаружения атаки магазин ограничил доступ к платформам рассылки и попросил клиентов не переходить по ссылке из сообщения. Сайт и приложение при этом продолжили работать.

Получается довольно неприятный сценарий: злоумышленники получили возможность говорить с покупателями от имени самого магазина. В этот раз они использовали ее, чтобы публично надавить на ASOS. Но технически такой доступ куда опаснее обычной хакерской бравады.

Сообщение могло выглядеть, например, как уведомление о большой скидке, возврате денег или проблеме с доставкой и вести на фишинговую страницу. Пользователь видит пуш не от случайного номера, а от установленного приложения магазина, которому уже привык доверять.

Первые два дня компания не раскрывала способ проникновения и говорила только о несанкционированной активности на сторонних платформах.

8 октября ASOS сообщила клиентам результаты первоначального расследования. Атакующий представился человеком, которому сотрудник доверял, и получил его данные для входа. Затем эти учетные данные использовали для доступа к информации в сторонних сервисах ASOS.

Компания не уточнила, кем именно представлялся злоумышленник, каким способом он убедил сотрудника передать данные и использовалась ли для этой учетной записи многофакторная аутентификация.

6 октября ASOS сообщала, что злоумышленники могли получить базовые персональные данные — имя и контактную информацию. Компания тогда считала, что платежные карты и пароли не затронуты.

Через два дня объем подтвердившейся утечки стал больше. The Guardian пишет, что злоумышленники получили имена, адреса доставки, электронную почту, телефоны и недавнюю историю поиска покупателей. Издание сообщает о миллионах клиентских профилей. ASOS при этом не опубликовала точное число пострадавших в своем первоначальном биржевом сообщении.

Самая громкая часть сообщения Xuanye Group пока остается неподтвержденной. Злоумышленники утверждали, что «полностью скомпрометировали» среду ASOS в Snowflake. ASOS публично не называла Snowflake среди платформ, к которым получили доступ.

Сам Snowflake после начала расследования сообщил Business Insider, что не нашел признаков компрометации собственной платформы.

В 2024 году злоумышленники похитили большие массивы данных клиентов Ticketmaster, Santander, AT&T и других компаний из сред Snowflake.

Расследование тогда не обнаружило уязвимости в самой платформе Snowflake. Атакующие использовали украденные учетные данные клиентов, часть которых ранее попала в журналы вредоносных программ для кражи паролей. У некоторых затронутых учетных записей не была включена многофакторная аутентификация.

Самая интересная часть атаки находится даже не в похищенной базе. Email от неизвестного отправителя можно проверить. SMS с подозрительной ссылкой многие уже привыкли считать потенциальным мошенничеством. Пуш из официального приложения находится в другой категории доверия.

Покупатель сам установил программу, вошел в аккаунт и привык получать через нее статусы заказов, предложения и сообщения магазина. Если атакующий захватывает такую систему, он получает готовый канал для социальной инженерии уже внутри доверенной среды.

Компания попросила клиентов настороженно относиться к неожиданным сообщениям и звонкам якобы от ASOS. Магазин подчеркивает, что не будет просить пароль, код безопасности или платежные данные через внезапное сообщение или звонок. Сайт и приложение компания считает безопасными для использования. Менять пароль из-за этой конкретной утечки ASOS пока не требует, поскольку компания не обнаружила его среди похищенных данных.

13 октября в 19:00 эксперт CyberYouzh Academy  Давид на бесплатном эфире покажет, как подобные цепочки делают вручную: от первой уязвимости и разведки до доступа к данным и функциям системы. Забронировать место.

Вопросы и ответы

ASOS действительно взломали?

Да. ASOS подтвердила несанкционированный доступ к учетной записи сотрудника и сторонним платформам, а также доступ к части клиентских данных.

Как злоумышленник получил доступ?

Он выдал себя за доверенный контакт и получил данные для входа сотрудника ASOS. Затем эту учетную запись использовали для доступа к сторонним платформам компании.

Что украли?

Подтверждены имена и контактные данные. The Guardian также сообщает об адресах доставки, электронных адресах, телефонах и недавней истории поиска покупателей.

Сколько человек пострадало?

Точную цифру ASOS публично не назвала. The Guardian сообщает о миллионах клиентских профилей.

Утекли банковские карты?

ASOS утверждает, что платежные карты не были затронуты.

А пароли?

Компания также заявляет, что пароли учетных записей не были получены атакующими.

Snowflake действительно взломали?

Это утверждение Xuanye Group. ASOS его публично не подтвердила. Snowflake сообщил, что не обнаружил компрометации собственной платформы.

Как хакеры отправили пуш от имени ASOS?

Компания подтвердила несанкционированный доступ к сторонним платформам, используемым для связи с клиентами, и после инцидента ограничила доступ к системам уведомлений. Полную техническую схему ASOS пока не раскрыла.

Нужно ли менять пароль?

ASOS сейчас не требует от клиентов менять пароль. При этом повторно используемый на других сервисах пароль в любом случае лучше заменить на уникальный.

Есть новость? Станьте автором.

Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.