iStock
Neovlaštena osoba pristupila je određenim informacijama koristeći podatke za prijavu jednog zaposlenika
povezane vijesti
Kupci internetske modne trgovine ASOS početkom tjedna primili su uznemirujuću obavijest o navodnom hakerskom napadu, a tvrtka je sada objavila kako je došlo do sigurnosnog incidenta.
Prema dosadašnjim rezultatima istrage, neovlaštena osoba pristupila je određenim informacijama koristeći podatke za prijavu jednog zaposlenika, a među kompromitiranim podacima nalaze se imena i kontaktni podaci korisnika.
Obavijest s porukom “ASOS HACKED” pojavila se u utorak, 6. listopada, na zaslonima korisnika mobilne aplikacije. U poruci se navodilo da je napadač u potpunosti kompromitirao Snowflakeovu instancu te se od ASOS-a tražilo da stupi u kontakt s njim, uz prijetnju objavom podataka.
“Poštovani službenici za zaštitu podataka i informatičku sigurnost ASOS-a, u potpunosti smo kompromitirali Snowflakeovu instancu. Stupite u kontakt s nama ili ćemo objaviti podatke”, stajalo je u poruci.
Obavijest je korisnicima dostavljena putem sustava push notifikacija, odnosno poruka koje se pojavljuju na zaslonu mobilnog uređaja. Incident je izazvao zabrinutost na društvenim mrežama, ponajprije zbog mogućnosti da su napadači pristupili korisničkim računima i osobnim podacima.
Haker se poslužio lažnim predstavljanjem
ASOS je u naknadnom priopćenju potvrdio da je neovlaštena osoba pristupila računu zaposlenika predstavljajući se kao pouzdani kontakt kako bi došla do njegovih pristupnih podataka.
Ti su podaci potom iskorišteni za pristup informacijama na određenim vanjskim platformama koje tvrtka koristi. ASOS navodi da je pristup pogođenim platformama odmah blokiran kako bi se spriječio daljnji neovlašteni pristup te da je pokrenuta detaljna istraga uz pomoć internih i vanjskih stručnjaka za kibernetičku sigurnost.
Tvrtka je također izvijestila da surađuje s nadležnim tijelima za provedbu zakona i regulatornim institucijama.
“Žao nam je zbog neovlaštene obavijesti koju su neki od vas primili 6. listopada i nesigurnosti koju je ona izazvala”, objavio je ASOS.
Dodali su da im je prioritet zaštita kupaca, utvrđivanje svih okolnosti incidenta i što brže dijeljenje točnih informacija. Detaljna istraga provedena je tijekom 48 sati prije objave ažuriranih informacija, a njezin će se nastavak odvijati i tijekom sljedećih tjedana.
Podaci o karticama i lozinke nisu kompromitirani
Prema dosadašnjim rezultatima istrage, neovlaštena osoba imala je pristup dijelu osobnih podataka, uključujući imena i kontaktne podatke, kao i određenim drugim informacijama povezanima s korisničkim računima.
ASOS je pritom naglasio da nisu pristupljeno podacima o platnim karticama ni lozinkama korisničkih računa. Tvrtka također tvrdi da su njezina internetska stranica i mobilna aplikacija tijekom incidenta ostale sigurne za korištenje te da su i dalje sigurne.
Korisnicima je poručeno da ne moraju poduzimati nikakve posebne radnje vezane uz svoje račune. Ipak, ASOS ih je pozvao na oprez zbog mogućih neočekivanih poruka ili telefonskih poziva čiji bi se pošiljatelji ili pozivatelji lažno predstavljali kao predstavnici tvrtke.