deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak Hacker News – Front Page (native)

ASOS uygulaması kullanıcıları, görünen o ki hackerlardan şantaj bildirimleri aldı

ASOS müşterileri, perakendecinin kendi uygulaması üzerinden gönderilen şantaj mesajları aldı; yeni kurulmuş bir grup, bir Snowflake instance'ını ele geçirdiğini iddia ediyor.

ASOS uygulaması kullanıcıları, görünen o ki hackerlardan şantaj bildirimleri aldı

Alışverişçiler haberciye dönüştü

BBC'ye göre düzinelerce ASOS müşterisi, moda perakendecisinin resmi uygulaması üzerinden gelen şaşırtıcı bir pop-up hakkında sosyal medyada paylaşım yaptı. Mesaj bir pazarlama hilesi ya da teslimat güncellemesi değildi: görünen o ki, ASOS'un kendi bildirim sistemini kullanmanın bir yolunu bulan suçlular tarafından gönderilmiş bir şantaj talebiydi.

Bildirim müşterilerin telefonlarına düşse de onlara yazılmamıştı. BBC, metnin perakendecinin veri koruma sorumlusuna ve BT çalışanlarına yönelik olduğunu belirtiyor; yani alışverişçiler fiilen, şirketin kendisine yönelik fidye tarzı bir mesajın teslimat kanalı olarak kullanıldı.

Snowflake merkezli bir iddia

BBC'ye göre mesaj, saldırganların "Snowflake instance'ını tamamen ele geçirdiğini" iddia ediyor. Snowflake, birçok büyük kuruluş tarafından kullanılan bulut tabanlı veri ambarı ve analitik araçları sunuyor. Rapor iki önemli bilinmezeni vurguluyor: ASOS'un gerçekten bir Snowflake müşterisi olup olmadığı doğrulanmış değil ve varsa hangi verilerin hizmette saklanabileceğine dair bir netlik yok.

Snowflake'in adı son yıllarda birkaç öne çıkan güvenlik olayında ortaya çıktı ve şirket, Ticketmaster ile Santander'ı etkileyen ihlallerle ilişkilendirildi.

Çok görünür bir şantaj girişimi

BBC bu yaklaşımı son derece sıra dışı olarak nitelendiriyor. Siber suç şantajı normalde kapalı kapılar ardında yürütülür; saldırganlar, mağdurun utançtan kurtulmak için sessizce ödeyeceğini hesaplar. Talebi uygulama kullanıcılarına iterek, bu mesajın arkasındaki kişiler o mantığı tersine çevirdi ve bunun yerine baskıyı ve mahcubiyeti azamiye çıkardı.

Bildirim, kendini Xuanye Group diye adlandıran bir grubun işlettiği bir Telegram kanalına bağlantı içeriyordu. BBC'ye göre kanal, mesajların gönderildiği gün oluşturulmuş, yalnızca üç gönderi taşıyor ve en son girişi ASOS olayıyla ilgili — yerleşik bir ekip yerine yepyeni bir operasyonun erken sinyalleri.

Erişim neye işaret ediyor

BBC'de alıntılanan siber güvenlik firması Horizon3'ten Dan Bird, Snowflake iddiasının kendisinden daha önemli olabilecek bir ayrıntıya dikkat çekiyor. ASOS uygulaması kullanıcılarına bir push notification göndermek, perakendecinin bildirim altyapısının kontrolünü gerektirir; bu altyapı, herhangi bir Snowflake veri platformundan ayrı durur.

İki iddia da doğru çıkarsa, Bird'e göre saldırganlar ASOS'un teknoloji yığınının birden fazla bölümüne ulaşan kimlik bilgileri elde etmiş olur — bu da tek bir ele geçirilmiş veritabanının açıklayabileceğinden daha geniş bir sızmaya işaret eder.

Neden önemli

BBC'nin haberleşinde, müşteri verilerinin gerçekten çalınmış olduğunu doğrulayan hiçbir şey yok ve ASOS ile Snowflake arasındaki ilişki henüz doğrulanmadı. Yine de olay iki nedenden ötürü dikkat çekiyor.

Birincisi, bir push notification sistemini ele geçirmek başlı başına ciddi bir ihlaldir. Push kanalları varsayılan olarak güvenilir kabul edilir: mesajlar resmi uygulama üzerinden gelir ve kullanıcılar onları meşru saymaya koşullanmıştır. Bu kanalı kontrol eden bir saldırgan, müşterilerin telefonlarına doğrudan bir hat taşır; bu da ölçekli phishing için suistimal edilebilecek bir şeydir.

İkincisi, bu taktik şantaj stratejisinde bir değişime işaret ediyor. Saldırganlar özel olarak pazarlık etmek yerine, bir şirketin kendi müşteri ilişkilerini koz olarak silahlandırıyor. Tüketici uygulaması işleten her kuruluş için bu olay, bildirim altyapısının arkasındaki veritabanlarıyla aynı güvenlik incelemesini hak ettiğini bir kez daha hatırlatıyor — kullanıcılar içinse, güvenilir bir uygulamadan gelen mesajın bile tıklamaya teşvik ettiğinde şüpheye değer olabileceğini.

  • #security
  • #data-breach
  • #extortion
  • #snowflake
  • #e-commerce

İlgili yazılar