セキュリティ
ASOSユーザーにハッカーからのものと思われるポップアップ通知が届く
Asos users receive pop-up notification apparently sent by hackers (bbc.co.uk)
要約
ファッション通販サイトASOSのアプリユーザーが、ハッカーによるものと思われるポップアップ通知を受け取った。通知は、データストレージ企業Snowflakeが侵害されたと主張し、ASOSに対し対応を求めている。専門家は、ASOSのアプリ通知システムへのアクセスが必要だったことから、ハッカーが複数のシステムに侵入した可能性を示唆している。現時点では顧客情報の漏洩は確認されておらず、パスワード変更や不審なメール・SMSへの注意が推奨されている。
全文翻訳
サイバーセキュリティ企業チェック・ポイントのエンタープライズ部門責任者であるシャーロット・ウィルソン氏は、BBCに対し、ASOSに対するサイバー攻撃の動機を含め、まだ「多くのことが分かっていない」と述べています。
ハッカーはデータストレージ企業Snowflakeにアクセスしたと主張していますが、ウィルソン氏はこれがまだ確認されていないと述べています。専門家も「ハッカーが何を侵害したのか、あるいは何を手に入れたのかを正確に確認できる状況にはない」と付け加えています。
この侵害が深刻かどうか尋ねられた彼女は、「可能性はある」としながらも、ハッカーが単に「大きな公のメッセージを作り出し、恥をかかせようとしている」可能性もあると述べています。
ASOSの顧客へのアドバイスは、「本当に怖がらないで」ということです。そして、パスワードを変更すること、特にASOSと同じパスワードを他のサイトでも使用している場合は、それらも変更することを推奨しています。
また、ハッキング通知内のリンクをクリックしないように、そして詐欺メールやテキストメッセージには「非常に注意」するようにとも述べています。
シニアテクノロジーレポーターのシオンナ・マッカルム氏は、このようなアラートを受け取ると人々は心配になるのは明らかですが、現時点では顧客情報が盗まれたという確認はありません。通知を受け取ったからといって、あなたの電話がハッキングされたという意味ではありません。リスクは、ハッカーによって情報がアクセスされたかどうかによって異なります。
今のところのアドバイスは以下の通りです。
通知内のリンクをクリックしない
最新情報はASOSの公式ウェブサイトに直接アクセスして確認する
返金、補償、アカウントに関するヘルプを提供するメール、テキスト、または電話に注意する。詐欺師はこの種のインシデントを利用しようとします。
オンラインサービスで異なるパスワードを使用する
メールや銀行口座で2段階認証を有効にする
オンライン取引で異常がないか注意する
ライブレポーターのイモージェン・ジェームズ氏は、ASOSからの公式な回答はまだ得られていませんが、その間、小売業者のオンラインチャットボットに、ポップアップメッセージの後にASOSアカウントを使用しても安全かどうか尋ねました。
ボットは次のように返信しました。「ご報告ありがとうございます。通知に気づいており、現在調査中です。」
それ以上の情報は共有できないが、「分かり次第、更新を提供します」とのことでした。
その後、エージェントに接続され、懸念を理解していると伝えられました。エージェントは、「心配しないでください。この問題は認識しており、現在調査中です。」と付け加えました。
サイバー特派員のジョー・タイディ氏は、この会社はTicketmasterやSantanderなどのサービスを標的としたインシデントに関連付けられていると述べています。
しかし、潜在的なデータ侵害がこれほど公に明らかにされ、顧客がこのように通知されるのは珍しいことです。
サイバー犯罪者によるほとんどの恐喝や交渉は非公開で行われ、ハッカーは秘密裏の支払いを期待しています。
サイバーセキュリティ企業Horizon3のダン・バード氏は、犯罪者によって送信されたと思われるポップアップメッセージは、彼らのアクセスがSnowflakeデータベースを超えていることを示唆していると述べています。
「ASOSのアプリユーザーにプッシュ通知を送信するには、攻撃者が侵害したと主張するSnowflakeデータプラットフォームとは別の、同社の通知システムへのアクセスが必要になります。」と彼は述べています。
「両方の主張が正しければ、攻撃者は複数のドアを開ける認証情報を入手したことを示唆しています。」
ハッカーによって送信されたと思われるポップアップメッセージでは、ユーザーは「Snowflakeインスタンス」が「完全に侵害された」と伝えられました。
Snowflakeはデータストレージ企業であり、その人気のあるツールは、データの収集、分析、保存のために数十社によって使用されています。
クラウドを使用しているため、企業はデータをクラウドに保存、管理、分析でき、オンサイトに大規模なデータベースは必要ありません。
これにより、異なるチーム間でデータを共有しやすくなります。ウェブサイトによると、世界中に12,062社の顧客がいます。
ソーシャルメディアでは、数十人がメッセージを受け取ったと投稿しており、その意味について混乱しています。
身代金を要求するメッセージは直接顧客に発行されたようですが、ASOSのデータ保護責任者(DPO)とITチーム宛てになっています。
また、データの収集、分析、保存のために数十社によって使用されているデータストレージ企業Snowflakeにも言及しています。
ASOSがSnowflakeの顧客であるかどうか、またはサービスにどのようなデータが保存されているかは不明です。
画像キャプション、BBCニュースルームの誰かが通知を受け取りました - こちらは彼らの携帯電話からのスクリーンショットです。
英国全土のASOSユーザーは、小売業者のアプリから、ハッカーによって送信されたと思われる通知を受け取りました。
火曜日の朝、携帯電話の画面に表示されたメッセージには、「ASOS DPOおよびIT担当者様、Snowflakeインスタンスを完全に侵害しました。
私たちと交渉しない場合、それを漏洩します。」と書かれています。