İngiltere merkezli moda perakende devi Asos, müşterilerinin kişisel bilgilerine yönelik bir veri ihlalini doğruladı. Siber saldırganlar şirketin kendi uygulamasını kullanarak kullanıcılara ihlal yapıldığını bildiren bir bildirim gönderdi.
Asos, Londra Menkul Kıymetler Borsası’na yaptığı açıklamada saldırganların müşterilerle iletişim için kullandığı üçüncü taraf bir platforma girdiğini bildirdi.
Şirket, ihlal sırasında isim ve iletişim bilgilerinin ele geçirildiğini söyledi.
BBC News’e göre çalınan veriler arasında ev adresleri, telefon numaraları ve e-posta adreslerinin yanı sıra web sitesi arama sorguları gibi müşteri profillerine ilişkin notlar da bulunuyor.
Asos, saldırganların “yetkisiz müşteri bildirimi” gönderdiğini ve bunun birçoğunun sosyal medyaya paylaşıldığını açıkladı. Bildirim Asos’un veri koruma sorumlusu ve BT departmanına hitap ediyor ve saldırganların veri analizi şirketi Snowflake’te barındırılan verileri “tamamen ele geçirdiğini” belirtiyordu. Bildirimde “Bizimle iletişime geçin, aksi halde sızdırırız” deniyordu.
Uygulamanın kendi bildirim sistemini kullanarak müşterileri uyarmak, saldırganların şirketi onlarla görüşmeye zorlamak ya da çalınan verilerin çevrimiçi yayımlanma riskiyle karşı karşıya bırakmak için bir baskı taktiği.
Bleeping Computer’ın haberine göre saldırganlar Snowflake örneğine “güvenilen bir kişiyi taklit ederek giriş kimlik bilgilerini elde etmek” yoluyla girdi. Snowflake sistemlerinde bir ihlal yaşanmadığını söyledi. Asos’un işlettiği Snowflake örneğinin çok faktörlü kimlik doğrulaması ile korunup korunmadığı belirsiz. Saldırganların uygulama içi itme bildirimleri gönderme sistemine nasıl eriştiği de bilinmiyor; bu sistem genellikle üçüncü taraf bir hizmet tarafından yönetiliyor.
Xuanye Group adını kullanan saldırganlar ellerinde olduğu iddia edilen veri miktarına ilişkin bir açıklama yapmadı. Asos’un internet sitesine göre şirketin 17 milyon müşterisi bulunuyor.
Yılın başlarında fintech devi Betterment da benzer bir yöntemle hedef alınmıştı. Saldırganlar şirketin üçüncü taraf pazarlama platformuna erişerek müşterilere kripto dolandırıcılığı mesajı göndermiş, ihlal sırasında müşteri isimleri, e-posta adresleri ve telefon numaraları gibi verilere ulaşmıştı.