セキュリティ
ASOSアプリユーザーにハッカーからのものと思われるプッシュ通知が届く
ASOS app users receive push notifications apparently sent by hackers (bbc.co.uk)
要約
英国のASOSアプリユーザーが、ハッカーによるものと思われるポップアップメッセージを受け取った。メッセージはASOSのデータ保護責任者(DPO)とITチーム宛てで、「Snowflakeインスタンスを完全に侵害した。交渉に応じなければ漏洩する」と記されている。この手口は非常に珍しく、ハッカーがASOSのアプリ自体を身代金要求の手段として利用したと専門家は指摘している。Snowflakeはデータストレージ企業であり、ASOSが顧客であるかは不明だが、過去に複数のデータ侵害に関与したことがある。現時点では顧客情報の漏洩は確認されておらず、ASOSからの公式発表を待っている状態である。
全文翻訳
画像ソース、Getty Images
Joe Tidy
サイバー特派員、ワールドサービス
2026年10月6日、10:49 BST公開
51分前に更新
英国全土のASOSユーザーは、同社のアプリからポップアップメッセージを受け取っており、これは会社を恐喝しようとするハッカーによって送信されたものと思われます。
数十人がBBCに対し、衣料品・美容品店のアプリから奇妙なメッセージを受け取ったと語っています。そのメッセージは携帯電話の画面に表示されました。
「ASOS DPOおよびIT担当者様、Snowflakeインスタンスを完全に侵害しました。私たちと交渉しない場合、それを漏洩します。」とメッセージは読み取れます。
ASOSはBBCのコメント要請にすぐには応じませんでした。
サイバーセキュリティ企業チェック・ポイントのエンタープライズ部門責任者であるシャーロット・ウィルソン氏は、「もし確認されれば、これは非常に深刻な攻撃です。なぜなら、ハッカーは特に大胆なことをしたように見えるからです。ASOS自身のアプリを身代金要求のメモとして利用したのです。」と述べています。
「何百万人もの人々が、携帯電話のアプリからの通知を信頼しています。なぜなら、それらは直接会社から送られてくるはずだからです。」
恐喝メッセージ
ソーシャルメディアでは、数十人がメッセージを受け取ったと投稿しており、その意味について混乱しています。
身代金を要求するメッセージは直接顧客に発行されたようですが、ASOSのデータ保護責任者(DPO)とITチーム宛てになっています。
メッセージは、名前のないハッカーが「Snowflakeインスタンスを完全に侵害した」と主張しています。
これはデータストレージ企業であるSnowflakeを指しており、そのツールはデータの収集、分析、保存のために数十社によって使用されています。
ASOSがSnowflakeの顧客であるかどうか、またはサービスにどのようなデータが保存されているかは不明です。
しかし、Snowflakeは近年、多くの著名なデータ侵害の標的となっており、TicketmasterやSantanderなどのサービスを標的としたインシデントとも関連付けられています。
しかし、データ侵害がこれほど公に明らかにされ、顧客がこのように通知されるのは非常に珍しいことです。
サイバー犯罪者によるほとんどの恐喝や交渉は非公開で行われ、ハッカーは秘密裏の支払いを期待しています。
ポップアップメッセージには、ハッカーのTelegramチャンネルへのリンクが含まれています。新しいグループは自身をXuanye Groupと名乗り、本日Telegramチャンネルを作成したばかりです。
彼らは3回しか投稿しておらず、最新の投稿はASOSのハッキングに関するものです。
サイバーセキュリティ企業Horizon3のダン・バード氏は、犯罪者が送信したポップアップメッセージは、彼らのアクセスがSnowflakeデータベースを超えていることを示唆していると述べています。
「ASOSのアプリユーザーにプッシュ通知を送信するには、攻撃者が侵害したと主張するSnowflakeデータプラットフォームとは別の、同社の通知システムへのアクセスが必要になります。」と彼は述べています。
「両方の主張が正しければ、攻撃者は複数のドアを開ける認証情報を入手したことを示唆しています。」と彼は述べています。
連絡先
このハッキングの影響を受けましたか?
お問い合わせフォーム
お問い合わせフォーム
世界トップのテクノロジー記事やトレンドをフォローするには、Tech Decodedニュースレターに登録してください。英国外にお住まいですか?こちらから登録してください。
関連トピック
Asos
サイバー犯罪
サイバー攻撃
サイバーセキュリティ
小売業