· kaynak TechCrunch
Asos, siber saldırganların ihlali şirketin kendi uygulaması üzerinden duyurmasının ardından veri sızıntısını doğruladı
Kendilerine Xuanye Group adını veren hackerlar, Asos'un Snowflake üzerinde barındırılan verilerini ele geçirdiklerini iddia edip sızıntı tehdidinde bulunmak için Asos'un uygulama bildirimlerini ele geçirdi; perakendeci, müşteri verilerinin ifşa edildiğini doğruladı.

Uygulamanın kendisi üzerinden teslim edilen bir fidye notu
İngiltere merkezli çevrimiçi moda perakendecisi Asos, saldırganların sisteme girmesinin ardından müşteri verilerinin tehlikeye girdiğini doğruladı — saldırganlar bunun ardından şirketin müşterilere durumu bildirmek için kendi mobil uygulamasını kullandı.
TechCrunch'a göre Asos, olayı Londra Borsası'na yaptığı bir bildirimde açıkladı ve saldırganların, şirketin müşterileriyle iletişim kurmak için kullandığı verileri barındıran üçüncü taraf bir platforma eriştiğini söyledi. Grup, perakendeciyi sessizce şantaj yapmak yerine telefonlara bir bildirim gönderdi: Asos'un veri koruma sorumlusu ve BT departmanına hitap eden mesajda, şirketin Snowflake üzerinde tutulan verilerini “tamamen ele geçirdikleri” iddia ediliyor ve “Bizimle iletişime geçin, yoksa verileri sızdırırız” uyarısı yapılıyordu.
SecurityWeek, bildirimin 6 Ekim sabahı saat 10:00 BST civarında gönderildiğini, metnin ise BBC tarafından aktarıldığını bildirdi. Ekran görüntüleri sosyal medyada hızla yayıldı. Check Point'ten Charlotte Wilson, BBC'ye verdiği demeçte saldırganların fiilen Asos'un uygulamasını fidye notuna dönüştürdüğünü söyledi.
Ne alındı
Asos, isimlerin ve iletişim bilgilerinin etkilendiğini söyledi, ancak raporlar arasındaki ifadeler farklılık gösteriyor: TechCrunch şirketin veriyi “alınmış” olarak tanımladığını aktarırken, SecurityWeek Asos'un daha temkinli ifadesiyle bilgilerin “erişilmiş olabileceğini” yazdı. BBC News, ifşa edilen bilgilerin arasında ev adresleri, telefon numaraları, e-posta adresleri ve web sitesi arama sorguları gibi müşteri profillerine ekli notların bulunduğunu bildirdi.
Şirket, SecurityWeek'e göre, ödeme kartı bilgilerinin veya hesap şifrelerinin işin içinde olduğuna inanmıyor. Mesajın arkasındaki, kendisine Xuanye Group adını veren grup ne kadar veriye sahip olduğunu söylemedi; siber güvenlik uzmanları da Guardian'a bu grupla daha önce karşılaşmadıklarını söyledi.
Olası etki alanı büyük. BBC'nin bildirdiğine göre Asos, 150'den fazla pazarda yılda yaklaşık 17 milyon müşteriye hizmet veriyor ve haberlerin ortaya çıktığı gün hisseleri yaklaşık onda bir değer kaybetti.
Saldırganlar nasıl girdi
Söz konusu olayda iki ayrı ihlal görünmektedir. Bleeping Computer, saldırganların giriş bilgilerini elde etmek için güvenilir bir kişi gibi davranarak Asos'a ait Snowflake instance'ına ulaştığını bildiriyor. Snowflake ise kendi sistemlerinde bir ihlal bulmadığını, ancak BBC'ye verdiği bilgide soruşturmanın hâlâ sürdüğünü söyledi.
TechCrunch, Asos instance'ının multi-factor authentication ile korunup korunmadığının hâlâ belirsiz olduğunu belirtiyor. Saldırganların genellikle başka bir üçüncü taraf hizmet tarafından yönetilen push bildirim sistemine nasıl ulaştığı da bilinmiyor. Horizon3'ten Dan Bird, BBC'ye verdiği demeçte her iki iddianın da doğru olması hâlinde saldırganların ele geçirdiği giriş bilgilerinin birden fazla kapıyı açtığını söyledi. Malwarebytes, Asos'un pazarlama faaliyetlerinin Snowflake üzerine inşa edilmiş, müşteri profillerinde satın alma geçmişi, müşteri değeri ve alışverişi bırakmış alıcılar gibi segmentleri içerebilen Simon AI adlı bir kişiselleştirme aracı üzerinde çalıştığını ekledi.
Tanıdık bir örüntü
Olay, 2024'te Snowflake müşterilerine yönelik kampanyayı yankılandırıyor. Google'ın olay müdahale ekibi Mandiant, o dalgayı UNC5537 olarak takip ettiği bir gruba bağladı; grup, infostealer malware ile çalınmış — bazıları 2020'ye kadar uzanan — giriş bilgileriyle müşteri hesaplarında oturum açmıştı ve Snowflake'in kendi ortamının ihlal edildiğine dair bir kanıt bulunmamıştı. Yaklaşık 165 kuruluşa potansiyel olarak ifşa edilmiş olabilecekleri bildirildi. AT&T daha sonra, hücresel müşterilerinin neredeyse tamamına ait arama ve mesaj kayıtlarının alındığını açıkladı; Wired ise şirketin verileri silmesi karşılığında hacker ekibinin bir üyesine yaklaşık 370.000 dolar ödediğini yazdı. Ticketmaster ve Santander da aynı saldırı dalgasıyla ilişkilendirildi.
TechCrunch ayrıca bu yıldan daha yakın bir paralele işaret ediyor: fintech şirketi Betterment'ın üçüncü taraf pazarlama platformu ihlal edildi ve müşterilerine bir kripto dolandırıcılığı mesajı göndermek için kullanıldı; bu sırada isimler, e-posta adresleri ve telefon numaraları ifşa edildi.
Neden önemli
Asos ihlali, en yıkıcı erişimin bir şirketin tam olarak kontrol etmediği altyapıya nasıl olabileceğini gösteriyor. Saldırganlar hem bir veri ambarına hem de bir iletişim kanalına ulaştıkları için perakendecinin kendi uygulaması bir şantaj girişiminin megafonu hâline geldi — bu da Asos'u özel bir fidye talebinin yapamayacağı şekilde kamuya açık biçimde baskı altına sokuyor. 2024 Snowflake saldırıları zaten tek bir çalınmış veri ambarı giriş bilgisinin milyonlarca kişinin yıllara yayılan kayıtlarını ifşa edebileceğini göstermişti; buradaki kilit sorular — veri ambarı hesabında MFA, bildirim hattına erişim — hâlâ yanıtlanmış değil. Yanıtlanana kadar Asos müşterileri iletişim bilgilerinin ifşa edildiğini varsaymalı ve adını, adresini ve alışveriş alışkanlıklarını zaten bilen phishing saldırılarına karşı tetikte olmalı.
- #security
- #data-breach
- #retail
- #snowflake
- #mobile-apps
İlgili yazılar
- MikroTrick: İki Kritik RouterOS Açığı, Şifre Gerekmeden MikroTik Router'ları Ele Geçirmek İçin Kullanıldı
- Brevo script ihlali 100.000'den fazla siteyi WordPress arka kapılarına ve ClickFix'e maruz bıraktı
- Cursor ve Claude Code, kullanıcıların kendilerini admin yapmasına olanak tanıyan mass-assignment açıklarını tekrar tekrar üretiyor