Asos确认数据泄露 黑客借App推送勒索
报价宝综合消息Asos确认数据泄露 黑客借App推送勒索

据TechCrunch报道,英国时尚电商巨头Asos确认发生用户数据泄露,而这一次黑客的勒索手法相当嚣张:他们入侵了公司的系统后,直接借用Asos自家App的推送功能,向用户发送了一条「公司已被攻破」的通知,试图以此施压。
Asos在提交伦敦证券交易所的文件中称,黑客攻入的是一个托管其客户通讯数据的第三方平台,被窃取的信息包括姓名和联系方式。据BBC报道,泄露数据还涉及家庭住址、电话号码、电子邮箱,以及客户档案中的备注信息,例如在网站上的搜索记录。
黑客发出的「未经授权客户通知」在社交媒体上被大量转发。通知收件人写着Asos的数据保护官和IT部门,声称已「完全攻破」公司托管在Snowflake上的数据,并写道:「跟我们接触,否则我们就公开。」Snowflake方面表示,其自身系统并未遭到入侵。
据BleepingComputer报道,黑客据称是通过「冒充可信联系人获取登录凭证」的方式进入Snowflake实例的,尚不清楚该实例是否启用了多因素认证,黑客如何拿到Asos推送通知系统权限也仍在调查中。自称Xuanye Group的黑客组织宣称负责,但未说明手中数据规模。Asos官网显示其拥有1700万客户。
类似的「借企业之口」攻击今年并非首例:年初金融科技公司Betterment遭入侵后,黑客同样利用其第三方营销平台向客户群发加密货币诈骗信息。对企业而言,第三方供应链与通知通道的安全,正在成为数据防线上最容易被绕过的一环。
编译自 TechCrunch,原标题:"Asos confirms breach of customer data after hackers send rogue app notification"