Britanski internetski trgovac Asos potvrdio je da su napadači pristupili osnovnim osobnim podacima kupaca i preko službene aplikacije poslali neovlaštenu obavijest. Poruka je tvrdila da je potpuno kompromitirano Asosovo Snowflake okruženje i pozivala kompaniju na kontakt uz prijetnju objavom podataka. Asos je ograničio pristup komunikacijskim platformama i uključio stručnjake i nadležna tijela.
Kompanija navodi da su među mogućim pogođenim podacima imena i kontaktni detalji, dok trenutačno ne vjeruje da su kompromitirane kartice ili lozinke. Snowflake je priopćio da nije pronašao dokaz proboja svoje platforme. Asosova stranica i aplikacija nastavile su raditi, ali je dionica nakon prve obavijesti pala do 11 posto.
Incident se razlikuje od tihe krađe baze jer je napadač preuzeo kanal kojem korisnici vjeruju. Push poruka iz službene aplikacije ima veću uvjerljivost od lažne elektroničke pošte i može usmjeriti milijune ljudi prema poveznici ili kontaktu napadača. Ovaj put poruka je služila javnoj ucjeni, no isti pristup mogao je pokrenuti krađu vjerodajnica ili plaćanja.
Asos govori o trećim platformama koje koristi za komunikaciju s kupcima. To upućuje na opskrbni lanac identiteta, podataka i marketinških alata, gdje napadač ne mora probiti glavnu trgovinu. Dovoljno je preuzeti administratorski račun dobavljača koji ima pravo slati poruke, dohvatiti segmente korisnika ili povezati se s podatkovnim skladištem.
Prvo pitanje istrage je put pristupa: ukradena lozinka, token aplikacije, ranjivost ili preširoka integracija. Ako jedan račun može i čitati kontakte i slati obavijest cijeloj bazi, ovlasti nisu dovoljno razdvojene. Slanje masovne poruke trebalo bi tražiti dodatno odobrenje, ograničenje broja primatelja i upozorenje sigurnosnom timu.
Tvrdnja napadača o Snowflakeu nije potvrda da je kompromitirana sama platforma. Cloud incidenti često nastaju korištenjem valjanih korisničkih podataka, bez proboja infrastrukture dobavljača. Asos mora utvrditi koji je račun korišten, je li višefaktorska autentifikacija bila uključena i jesu li se pristupni ključevi dijelili s drugim uslugama.
Osnovni kontaktni podaci dovoljni su za uvjerljivu prijevaru. Napadač može kombinirati ime, adresu elektroničke pošte i činjenicu da je osoba kupac Asosa s lažnom obavijesti o povratu novca. Kompanija zato mora upozoriti korisnike koji su podaci pogođeni i kojim kanalima neće tražiti lozinku, karticu ili jednokratni kod.
Za trgovca šteta uključuje prekid kampanja, trošak istrage, moguću regulatornu prijavu i gubitak povjerenja. Brzo gašenje obavijesti smanjuje neposredni rizik, ali oporavak traži rotaciju tokena, provjeru svih integracija i ponovno uvođenje pristupa. Marketinški timovi ne bi smjeli vratiti automatizirane kampanje prije nego što sigurnost potvrdi cijeli lanac.
Dionički pad pokazuje da tržište procjenjuje i kvalitetu odgovora, ne samo broj ukradenih zapisa. Nepotpuna prva objava ostavlja prostor napadaču da određuje priču. Precizna vremenska crta, broj pogođenih korisnika i potvrđena vrsta podataka važniji su od općenite tvrdnje da osnovna trgovina radi normalno.
Sljedeća objava treba potvrditi opseg krađe, naziv pogođene usluge i je li napadač zadržao pristup. Asos bi također trebao navesti koliko je korisnika primilo poruku i jesu li klikovi zabilježeni. Dok ti podaci nisu dostupni, korisnici trebaju ignorirati neočekivane poveznice i provjeravati obavijesti na službenoj stranici, a ne odgovarati kanalu koji je već bio preuzet.
Za nadzorna tijela bit će bitno kada je Asos utvrdio krađu podataka i kada je obavijestio pogođene osobe. Rokovi počinju teći od potvrde povrede, a javna hakerska poruka ne zamjenjuje službenu obavijest. Korisnik treba dobiti jasan opis rizika i konkretne radnje bez prebacivanja odgovornosti na dobavljača oblaka. Nakon oporavka Asos treba uvesti potpisivanje kampanja ili dvostruku autorizaciju za masovne poruke. Time jedan ukradeni račun više ne bi bio dovoljan za obraćanje cijeloj bazi, a sigurnosni tim dobio bi vrijeme za zaustavljanje neuobičajene objave.