231 aktiivista uhkaa
Huijausvahti

ASOS-asiakkaille lähti kiristäjien hälytysviesti – vastaanottajien joukossa myös suomalaisia

· · Seurataan · Tietoturva
ASOS-asiakkaille lähti kiristäjien hälytysviesti – vastaanottajien joukossa myös suomalaisia

Rikolliset lähettivät brittiläisen muotijätin omaa viestintäjärjestelmää väärinkäyttäen uhkausviestin suoraan asiakkaille tiistaina useissa maissa, myös Suomessa.

Tiivistelmä

ASOS-sovelluksen käyttäjät Britanniassa, Yhdysvalloissa, Saksassa, Australiassa ja ainakin osin Suomessa saivat 6. lokakuuta push-ilmoituksen, jossa tuntematon ryhmä uhkasi vuotaa yhtiön tietoja. ASOS vahvisti tutkivansa luvattoman toiminnan kolmannen osapuolen viestintäjärjestelmissä ja kertoi nimien ja yhteystietojen saattaneen paljastua, mutta ei maksukorttitietojen tai salasanojen. Kyse on kiristäjien väitteestä, ei vahvistetusta tietomurrosta, ja osake laski päätteeksi 10,6 prosenttia.

ASOS-sovellus hälytti tiistaina 6. lokakuuta kello 10 aikaan Britannian aikaa käyttäjiä otsikolla "ASOS HACKED".

Viesti ei ollut muotoiltu asiakkaille vaan yhtiön omalle tietosuoja- ja IT-osastolle.

– Hyvä ASOS:n tietosuojavastaava ja IT, olemme murtautuneet täysin Snowflake-järjestelmään. Neuvotelkaa kanssamme, tai vuodamme tiedot, luki ilmoituksessa.

Ilmoitus oli allekirjoitettu nimellä "xuanyewengateway", ja se linkitti Telegram-kanavalle, jota ylläpitää itseään Xuanye Groupiksi kutsuva ryhmä. Nimi on turvallisuustutkijoille ennestään tuntematon.

Hälytys tavoitti käyttäjiä Britanniassa, Yhdysvalloissa, Saksassa ja Australiassa. Yle ja MTV Uutiset vahvistavat, että viesti tavoitti ainakin osan ASOS:n suomalaisista asiakkaista, tarkempaa määrää kumpikaan lähde ei anna.

ASOS ei vahvista tietomurtoa

– Tutkimme kolmannen osapuolen järjestelmiin, joita käytämme asiakasviestintään, kohdistunutta luvatonta toimintaa. Rajoitimme välittömästi pääsyä ilmoitusjärjestelmiin ja toimimme yhteistyössä sisäisten ja ulkoisten asiantuntijoidemme sekä kaikkien asiaankuuluvien viranomaisten kanssa, kertoi ASOS tiistai-iltapäivällä.

ASOS lisäsi, että perustiedot kuten nimi ja yhteystiedot ovat saattaneet paljastua, mutta yhtiö ei usko maksukorttitietojen tai salasanojen vaarantuneen. Lähteissä ei ole nimettyä puhujaa yhtiön puolesta.

Tietosuojavaltuutettu ei ole toistaiseksi kommentoinut tapausta.

Väite täydestä tietomurrosta on kiristäjien oma kertomus, ei vahvistettu tosiasia. Snowflake, jonka pilvijärjestelmää viestissä väitettiin murretuksi, ei ole löytänyt merkkejä omaan alustaansa kohdistuneesta murrosta.

– Suhtaudumme asiakkaiden yksityisyyteen ja turvallisuuteen erittäin vakavasti. Tutkinta on käynnissä, ja annamme lisätietoja sitä mukaa kun niitä saadaan, kertoi Snowflake.

Forbesin mukaan kukaan ei ole pystynyt itsenäisesti vahvistamaan kiristäjien väitettä tietojen haltuunotosta, eivätkä hyökkääjät ole esittäneet näyttöä teostaan.

Osake laski kymmenisen prosenttia

ASOS:n osake putosi päivän aikana ajoittain 13–15 prosenttia, mikä oli yhtiön jyrkin päivälasku vuoden 2023 jälkeen. Kaupankäynti päättyi 10,6 prosentin laskuun, osakkeen hinnan ollessa 449 penniä.

Tunnistusmerkit

Tapaus poikkeaa tavallisesta kalasteluviestistä siinä, että hyökkääjät eivät naamioineet itseään ASOS:ksi, vaan lähettivät aidon näköisen ilmoituksen yhtiön omasta järjestelmästä suoraan sisäiselle vastaanottajalle kirjoitetulla tekstillä.

Juuri tämä teki ilmoituksesta hämmentävän: asiakkaat näkivät viestin, jota ei ollut tarkoitettu heille, ja monet tulkitsivat sen vahvistukseksi täydestä tietomurrosta, vaikka väite on edelleen todistamaton.

Vastaava tekniikka, aidon viestintäkanavan kaappaaminen kiristysviestin levittämiseen, on nopea tapa saada julkisuutta ja painostaa yritystä, vaikka varsinaista tunkeutumista laajempiin tietokantoihin ei olisi tapahtunutkaan.

Mitä tehdä

ASOS-asiakkaan kannattaa suhtautua varauksella jatkoviesteihin, jotka viittaavat tähän tapaukseen, myös siltä varalta että ne näyttävät tulevan ASOS:lta itseltään.

Sellaiset voivat olla jatkokalastelua, joka hyödyntää vuodettuja nimi- ja yhteystietoja. Linkkejä odottamattomissa sovellusilmoituksissa ei pidä avata.

Salasanan vaihtamista ASOS-tilille kannattaa harkita varotoimena, vaikka yhtiö ei usko salasanojen vaarantuneen.

Epäilyttävistä viesteistä kannattaa ilmoittaa Kyberturvallisuuskeskukselle osoitteessa ilmoita.kyberturvallisuuskeskus.fi.

Lähteet

Lue myös