אסוס מזהירה את לקוחותיה מפני היקף פריצת הנתונים
נקודות מפתח
- אסוס אישרה כי פושעי סייבר מחזיקים בפרופילים הכוללים שמות, כתובות והיסטוריית חיפוש.
- היקף הפריצה האמיתי התגלה לאחר שההאקרים פנו ל-BBC עם דגימות נתונים גנובים.
- לא נגנבו פרטי בנק או סיסמאות, אך הסיכון למתקפות פישינג ממוקדות עלה.
- ההאקרים קיבלו גישה על ידי התחזות לאיש קשר מהימן וגניבת פרטי התחברות של עובד.
קמעונאית האופנה המקוונת אסוס פרסמה אזהרה דחופה ללקוחותיה, וחשפה כי האקרים הצליחו להשתלט על פרופילי משתמש מפורטים העשויים להשפיע פוטנציאלית על מיליוני חשבונות. עדכון אבטחה דרמטי זה התפרסם לאחר שחדשות BBC יידעו את החברה כי פושעי סייבר פנו אליה ישירות ושיתפו דגימות של הנתונים הגנובים. הראיות שהוצגו ל-BBC הוכיחו שהתקרית חורגת הרבה מעבר לפרטי התקשרות בסיסיים שאסוס הודתה בהם קודם לכן בפני הציבור ובעלי המניות.
מאגרי המידע שנחשפו ובידי גורמים לא מורשים כוללים שמות מלאים, כתובות פיזיות, מספרי טלפון, כתובות דוא"ל ומספרי זיהוי ייחודיים של לקוחות. בנוסף, הפרה זו חושפת פרטים אינטימיים לגבי אופן האינטראקציה של המשתמשים עם הפלטפורמה, לרבות מונחי חיפוש ספציפיים שהוקלדו באתר כגון בגדי וינטג' משוחזרים, אפשרויות הלבשה רחבות וסדרות קטנות. מומחי אבטחת מידע מציינים כי רמת מידע מפורטת זו מספקת לגורמים זדוניים את הכלים הדרושים ליצירת הודעות פישינג משכנעות במיוחד או שיחות טלפון מטעות, ובכך מעלה את רמת הסיכון הכוללת עבור הפרטים המושפעים.
בהודעות רשמיות שנשלחו ללקוחותיה, אסוס אישרה שפרופילי הנתונים של המשתמשים אכן הוצאו מהמערכת במהלך האירוע, תוך הרגעת המשתמשים כי פרטים פיננסיים כמו חשבונות בנק ומספרי כרטיסי אשראי, וכן סיסמאות לחשבונות, נותרו מאובטחים וללא פגע. החברה קראה במפורש לבסיס הצרכנים שלה להישאר זהירים במיוחד לגבי הודעות בלתי צפויות או שיחות טלפון לא רצויות המתיימרות להגיע מאסוס. הקמעונאית חזרה והדגישה את מדיניות האבטחה הרגילה שלה, והדגישה לעולם לא תבקש סיסמאות, קודי אימות אבטחה או פרטי תשלום באמצעות ערוצים לא מוזמנים.
פרצת האבטחה המתוקשרת תפסה לראשונה את כותרות החדשות העולמיות כאשר גורמים זדוניים הצליחו לנצל את תשתית האפליקציה הניידת של אסוס עצמה. ההאקרים השתמשו במערכת ההודעות הפנימית כדי לשדר הודעת פופ-אפ בלתי מורשית ישירות למיליוני משתמשי סמארטפון פוטנציאליים. בהמשך אותו היום, חברת הקמעונאות אישרה רשמית לבעלי המניות באמצעות הבורסה לניירות ערך בלונדון כי הפריצה בוצעה על ידי צד שלישי בלתי מורשי, והעריכה תחילה כי רק מידע אישי בסיסי הושג. חקירות עוקבות בהובלת פניית ההאקרים ל-BBC חשפו את האופי האמיתי והנרחב של חשיפת הנתונים.
באשר למכניקה של התקיפה, אסוס ציינה כי החקירה המתמשכת שלה מצביעה על כך שההאקרים הצליחו לקבל גישה לא מורשית לחשבון עובד פנימי. לפי הדיווחים, העבריינים השיגו זאת על ידי התחזות מוצלחת לאיש קשר מהימן כדי לרכוש במרמה אישורי כניסה ניהולים. תוך שימוש בגישה זו שנפרצה לשירות צד שלישי ששמו לא צוין, השחקנים הזדוניים הורידו בהצלחה את מאגר המידע העצום של הלקוחות.
במהלך התקשורת שלהם עם הציבור דרך הודעת האפליקציה הרמאית, ההאקרים לקחו אחריות תחת השם Xuanyewen וטענו כי פפרו את מערכת האחסון Snowflake. הם טענו עוד כי השתמשו ב-Simon AI, פלטפורמה הבנויה על גבי Snowflake, כדי להקל על חילוץ הנתונים. הן Snowflake והן Simon AI התמודדו עם בדיקה לגבי טענות אלו, למרות הצהרות קודמות מצד ספקי אחסון לפיהן התשתיות המרכזיות שלהן נותרו ללא פגע. אסוס ציינה כי הלקוחות אינם צריכים לנקוט בפעולה מידית, אם כי מומחי אבטחת מידע עצמאיים ממליצים בחום למשתמשים לעדכן את הסיסמאות שלהם כאמצעי זהירות ולהישאר ערניים מפני פעילות חשודה.
Recommended for you
Tools and services we trust to boost productivity and content workflows.
Browse picks