黑客用Asos自家App勒索 上千万用户信息泄露
报价宝综合消息黑客用Asos自家App勒索 上千万用户信息泄露

英国时尚电商巨头Asos确认发生客户数据泄露,而发现这起事件的渠道相当离奇:黑客黑进了Asos自家App的通知系统,直接向用户推送了一条「我们黑进了Asos」的消息。
Asos在提交伦敦证交所的公告中称,黑客入侵的是一家托管该公司客户沟通数据的第三方平台,泄露的信息包括姓名和联系方式。据BBC报道,被窃数据还涉及家庭住址、电话号码、电子邮箱,以及客户资料中的备注信息,例如用户在网站上的搜索记录。
据报道,黑客通过App推送了一条未经授权的客户通知,收件人一栏写的是Asos的数据保护官和IT部门,声称已「完全攻破」该公司托管在数据分析服务商Snowflake上的数据,并写道「与我们接触,否则我们将公开这些数据」。安全媒体BleepingComputer指出,黑客是冒充可信联系人骗取登录凭证后入侵的;Snowflake方面表示其自身系统未被攻破,目前尚不清楚Asos的Snowflake实例是否启用了多因素认证。
Asos官网显示其拥有1700万用户。利用受害者自己的通知系统向用户喊话,是一种新型的施压手段——目的在于逼迫企业与黑客接触谈判,否则数据将被公开。
类似手法此前已有先例:今年早些时候,美国金融科技公司Betterment遭入侵后,黑客利用其对第三方营销平台的访问权限,冒充公司向客户发送加密货币诈骗信息。
编译自 TechCrunch,原标题:"Asos confirms breach of customer data after hackers send rogue app notification"