Британский онлайн-ритейлер Asos уведомил клиентов о масштабной утечке персональных данных, затронувшей миллионы профилей покупателей. Злоумышленники похитили не только контактную информацию, но и подробную историю поисковых запросов пользователей, об этом сообщает BBC.
Пересмотр первоначальных оценок инцидента произошел после того, как киберпреступники передали редакции BBC образцы похищенного массива данных, подтверждающие глубокую компрометацию учетных записей. В руках злоумышленников оказались полные имена, домашние адреса, телефонные номера, электронная почта, а также специфические пользовательские предпочтения и поисковые маркеры интернет-магазина. Ранее администрация торговой платформы утверждала, что несанкционированный доступ ограничился базовыми контактами. Эксперты по информационной безопасности подчеркивают, что детальные профили потребителей позволяют мошенникам формировать персонализированные фишинговые рассылки и проводить целенаправленные мошеннические звонки.
Представители Asos направили клиентам официальные предупреждения, заверив, что платежные реквизиты, данные банковских карт и пароли от учетных записей не попали в руки злоумышленников. При этом руководство сервиса не раскрыло точное число скомпрометированных аккаунтов.
«Пожалуйста, будьте осторожны с неожиданными сообщениями или звонками, якобы поступающими от Asos», — говорится в уведомлении компании, опубликованном в материале BBC.
«Мы никогда не будем просить вас сообщать пароли, коды безопасности или платежные данные посредством незапрошенных сообщений или звонков», — подчеркнули в компании Asos, согласно данным BBC.
Инцидент начался с рассылки несанкционированных всплывающих push-уведомлений, которые хакеры отправили на смартфоны миллионов пользователей через официальное мобильное приложение ритейлера. В тот же день компания проинформировала инвесторов на Лондонской фондовой бирже о факте проникновения сторонних лиц. Издание BBC отложило публикацию расследования до момента, пока торговая площадка не завершит первичное оповещение пострадавших клиентов.
По предварительным выводам внутреннего расследования, злоумышленники скомпрометировали учетную запись сотрудника Asos методами социальной инженерии, выдав себя за доверенное лицо и перехватив учетные данные для авторизации. Во всплывающих уведомлениях хакерская группировка, называющая себя Xuanyewen, заявила о взломе инфраструктуры облачного хранилища Snowflake. В комментарии для BBC киберпреступники уточнили, что использовали платформу Simon AI, функционирующую на базе решений Snowflake. В Snowflake заявили, что сама их платформа взлому не подвергалась, а компания Simon AI воздержалась от оперативных комментариев.
Ритейлер заверил, что веб-сайт и мобильное приложение остаются безопасными для оформления заказов, и сообщил о внедрении дополнительных контуров защиты.
«Мы знаем, что наши клиенты доверяют нам свою информацию. Мы серьезно относимся к этой ответственности и уже предприняли дополнительные шаги для дальнейшего усиления контроля безопасности», — заявили в Asos, как сообщает BBC.
Несмотря на заверения ритейлера о сохранности авторизационных ключей, независимые специалисты по кибербезопасности рекомендуют клиентам превентивно сменить пароли и проявлять осторожность при получении любых подозрительных электронных писем и телефонных вызовов.
Источник: BBC
#Asos #УтечкаДанных #Кибербезопасность #Хакеры #Фишинг