N12
פרסומת

הפורצים חשפו: יש לנו יותר פרטים על הלקוחות של אסוס משחושבים

החברה עדכנה לקוחות אחרי פנייה של ה-BBC: שמות, כתובות, טלפונים, אימיילים ומספרי לקוח נחשפו. פרטי בנק וסיסמאות לא דלפו, כעת החשש הוא שהאקרים ישתמשו במידע כדי ליצור הונאות פישינג מתוחכמות

דיגיטל
mako
פורסם:
מתוך אתר אסוס
מתוך אתר אסוס | צילום: ASOS
הקישור הועתק

אסוס עדכנה את לקוחותיה כי האקרים מחזיקים בפרופילים מפורטים של משתמשי החנות המקוונת, ייתכן של מיליונים מהם, כך לפי דיווח BBC News. העדכון נשלח אחרי שה-BBC פנה לחברה בעקבות פנייה של עברייני סייבר, שטענו כי הפריצה השבוע הייתה רחבה יותר מ"פרטי הקשר הבסיסיים" שאסוס טענה קודם שנחשפו.

בידי עברייני הסייבר נמצאים כעת שמות, כתובות, מספרי טלפון, כתובות אימייל ומספרי לקוח. לפי הדיווח, גם החיפושים שביצעו לקוחות באתר נחשפו, כולל מונחים כמו reclaimed vintage, glamorous wide fit ו-Asos petite. המשמעות היא שסיכון ההתחזות והפישינג ללקוחות גבוה יותר: עם הפרטים האלה, נוכלים יכולים לנסח הודעות אימייל או שיחות טלפון שנראות אמינות יותר.

"אנא הישארו זהירים מול הודעות או שיחות לא צפויות שטוענות שהן מאסוס", כתבה החברה ללקוחות. "לעולם לא נבקש מכם לשתף סיסמאות, קודי אבטחה או פרטי תשלום דרך הודעה או שיחה שלא יזמתם". אסוס אישרה כי דלף מידע אישי, אך אמרה שלא נחשפו פרטי בנק או סיסמאות.

הפריצה עלתה לכותרות ביום שלישי, כשעברייני הסייבר השתמשו במערכת האפליקציה של אסוס כדי לשלוח הודעת פופ-אפ למשתמשים, ייתכן שלמיליוני אנשים. בהמשך אותו יום דיווחה החברה לבעלי המניות, דרך הבורסה בלונדון, כי הפופ-אפ נשלח על ידי "צד שלישי לא מורשה" וכי "מידע אישי בסיסי, כולל שם ופרטי קשר, ייתכן שנחשף". לאחר מכן נשלח ללקוחות אימייל בנוסח דומה.

ביום רביעי בערב יצרו עברייני הסייבר שקיבלו אחריות לאירוע קשר עם ה-BBC, ושיתפו דוגמה מהמידע שנגנב. לפי ה-BBC, הדוגמה הראתה את ההיקף האמיתי של הפריצה. ה-BBC עיכב את פרסום הכתבה כדי לאפשר לאסוס לפנות קודם ללקוחותיה.

פרסומת

אסוס אמרה שהיא עדיין חוקרת את דליפת המידע, וכי "תיצור קשר ישירות עם לקוחות במקרים שבהם אנחנו סבורים שנדרש מידע נוסף, תמיכה או פעולה". החברה הסבירה ללקוחות שההאקרים השיגו גישה לחשבון של עובד אסוס באמצעות "התחזות לאיש קשר מהימן כדי להשיג פרטי התחברות". באמצעות אותה התחברות לשירות שלא נקב בשמו, ההאקרים הצליחו להוריד את נתוני הלקוחות.

בהודעת הפופ-אפ ששלחו ללקוחות, ההאקרים כתבו "לכבוד ממונה הגנת הפרטיות (DPO) וצוות ה-IT של אסוס (ASOS), פרצנו באופן מלא לחשבון ה-Snowflake שלכם", נכתב בהתראה שנשלחה למשתמשים. "צרו איתנו קשר, או שנדליף אותו". ההודעה כללה גם קישור לצ'אט בטלגרם.

פרסומת

פלטפורמת Snowflake משמשת חברות קמעונאיות רבות לאחסון, עיבוד וניתוח נתוני לקוחות, ומקושרת גם למערכות שליחת התראות. לקוחות שלה כבר נפגעו בעבר בעקבות כניסות לא מורשות. עברייני הסייבר, שמכנים את עצמם Xuanyewen, טענו בפני ה-BBC כי השתמשו בפלטפורמה בשם Simon AI, שבנויה על גבי Snowflake, כדי לקבל גישה למידע.

Snowflake אמרה בעבר כי הפלטפורמה שלה לא נפרצה. אסוס לא השיבה לשאלות על היקף הפריצה, ואמרה כי לקוחות לא נדרשים לבצע פעולה כלשהי, אך מומחי סייבר בכל זאת הזהירו משתמשים להחליף סיסמאות כאמצעי זהירות ולהיות ערניים לפעילות חשודה. אסוס מסרה כי האתר והאפליקציה שלה בטוחים לשימוש. "אנחנו יודעים שהלקוחות שלנו סומכים עלינו עם המידע שלהם", אמרה החברה. "אנחנו מתייחסים לאחריות הזאת ברצינות וכבר נקטנו צעדים נוספים כדי לחזק עוד יותר את בקרות האבטחה".