Hakeri koji su napali popularnu internetsku trgovinu ASOS došli su do znatno više osobnih podataka korisnika nego što je kompanija prvotno objavila. BBC je utvrdio da su ukradeni detaljni profili potencijalno milijuna korisnika, uključujući imena, adrese, telefonske brojeve, e-mail adrese, korisničke brojeve, datume rođenja, ali i podatke o tome što su kupci pretraživali na stranici.
ASOS je svoje korisnike obavijestio da kibernetički kriminalci posjeduju detaljne profile potencijalno milijuna korisnika internetske trgovine.
Kompanija je objavila novo upozorenje nakon što je BBC kontaktirao ASOS i izvijestio da su ga kontaktirali kibernetički kriminalci koji tvrde da je ovog tjedna došlo do krađe podataka koja je mnogo ozbiljnija od ranije navedenog pristupa samo „osnovnim kontakt podacima“.
Prema informacijama koje je BBC dobio, kriminalci sada posjeduju imena, adrese, telefonske brojeve, e-mail adrese, korisničke brojeve i datume rođenja korisnika.
Jedna od korisnica, koja je za BBC govorila pod imenom Harriet, rekla je da joj je „vrlo uznemirujuće“ saznanje da hakeri sada imaju toliko osobnih podataka o njoj.
Hakeri znaju i što su korisnici pretraživali
Kradljivci podataka nisu došli samo do osnovnih osobnih informacija.
Prema uzorku ukradenih podataka koji su dostavili BBC-ju, hakeri imaju pristup i povijesti pretraživanja korisnika na ASOS-ovoj stranici.
U podacima se, primjerice, mogu vidjeti pojmovi poput „reclaimed vintage“, „glamorous wide fit“ i „ASOS petite“.
Hakeri su tako mogli saznati i da jedna od korisnica ASOS koristi još od 2019. godine.
„Ono što me posebno zabrinjava jest mogućnost da se ukradeni podaci mogu koristiti kao alat za buduće napade, što znači da bi posljedice ovog incidenta mogle trajati mnogo dulje od samog početnog napada“, rekla je Harriet.
Veći rizik od phishinga i lažnog predstavljanja
Ukradeni podaci mogli bi kriminalcima omogućiti izradu uvjerljivijih phishing poruka i telefonskih poziva.
Kombiniranjem imena, adrese, datuma rođenja, telefonskog broja i drugih osobnih informacija prevaranti mogu stvoriti dojam da se doista radi o komunikaciji s ASOS-om ili drugom pouzdanim izvorom.
Zbog toga je rizik za korisnike sada veći, a kupci su upozoreni na moguće pokušaje lažnog predstavljanja i prijevara.
ASOS je u poruci korisnicima potvrdio da su ukradeni određeni korisnički profili, ali tvrdi da bankovni podaci i lozinke nisu bili kompromitirani.
„Budite oprezni s neočekivanim porukama ili pozivima koji tvrde da dolaze od ASOS-a“, upozorila je kompanija.
ASOS također naglašava da nikada neće tražiti od korisnika da putem neočekivane poruke ili telefonskog poziva otkriju lozinku, sigurnosni kod ili podatke o plaćanju.
Kompanija zasad nije odgovorila na pitanja o tome koliko je korisnika točno pogođeno napadom.
Sve je počelo lažnom obavijesti u aplikaciji
Napad je privukao međunarodnu pozornost u utorak, kada su kibernetički kriminalci iskoristili sam sustav ASOS-ove aplikacije kako bi potencijalno milijunima korisnika poslali skočnu obavijest.
Kasnije istog dana kompanija je putem Londonske burze obavijestila svoje dioničare da je obavijest poslala „neovlaštena treća strana“ te da su možda pristupljeni „osnovni osobni podaci, uključujući ime i kontaktne podatke“.
ASOS je potom korisnicima poslao e-mail sličnog sadržaja.
No u srijedu navečer kriminalci koji stoje iza napada kontaktirali su BBC i dostavili mu uzorak ukradenih podataka. On je pokazao da je opseg napada znatno veći nego što je kompanija prvotno navela.
BBC je odgodio objavu teksta kako bi ASOS-u omogućio da prethodno izravno obavijesti svoje korisnike.
Hakeri se predstavljali kao pouzdani kontakt
ASOS je objavio da istraga o napadu još traje.
Kompanija navodi da su hakeri do pristupa korisničkim podacima došli nakon što su oponašanjem pouzdanog kontakta prevarili jednog zaposlenika i došli do njegovih pristupnih podataka.
Nakon što su dobili pristup jednom od servisa koje koristi kompanija, kriminalci su mogli preuzeti korisničke podatke.
U lažnoj skočnoj obavijesti koju su poslali korisnicima tvrdili su da su kompromitirali Snowflake sustav.
Snowflake je popularna kompanija koja pruža usluge pohrane i analize podataka. Njezini korisnici već su bili meta napada povezanih s neovlaštenim pristupima korisničkim računima.
Kibernetički kriminalci, koji se predstavljaju kao Xuanyewen, tvrdili su za BBC da su za pristup podacima koristili platformu Simon AI, koja je izgrađena na Snowflakeovoj infrastrukturi.
Simon AI je kontaktiran radi komentara, dok je Snowflake ranije izjavio da njegova platforma nije bila hakirana.
Stručnjaci savjetuju dodatni oprez
ASOS tvrdi da korisnici zasad ne moraju poduzimati nikakve posebne korake.
Ipak, stručnjaci za kibernetičku sigurnost savjetuju korisnicima da iz predostrožnosti promijene lozinke i budu posebno oprezni s porukama i pozivima koji djeluju sumnjivo.
„Lozinke nisu ukradene, stoga budite vrlo oprezni prema bilo kojoj neželjenoj SMS ili e-mail poruci koja od vas traži da promijenite ili podijelite svoju lozinku“, rekao je Trevor Dearing, viši direktor za kritičnu infrastrukturu u kompaniji Illumio.
Upozorio je da bi prevaranti mogli spominjati upravo ovaj napad kako bi djelovali uvjerljivije.
„Očekujte da će prevaranti spominjati napad, koristiti vaše osobne podatke kako bi izgledali vjerodostojno i stvarati osjećaj hitnosti, primjerice prijetnjom da će vam račun biti zaključan u roku od 24 sata“, rekao je Dearing.
ASOS je poručio da su njegova internetska stranica i aplikacija sigurne za korištenje.
„Znamo da nam naši korisnici vjeruju sa svojim informacijama. Tu odgovornost shvaćamo ozbiljno i već smo poduzeli dodatne korake kako bismo dodatno ojačali sigurnosne kontrole“, navela je kompanija.
Za korisnike, međutim, najveći problem sada nije samo pitanje jesu li im ukradeni podaci, nego što će kriminalci s njima pokušati napraviti u sljedećoj fazi. Upravo bi detaljni profili korisnika mogli omogućiti uvjerljivije i puno teže prepoznatljive pokušaje prijevare.
