Британский онлайн-ритейлер ASOS подтвердил утечку персональных данных после того, как хакеры получили доступ к сторонней платформе, используемой для связи с клиентами, и отправили уведомление через приложение компании.
Компания сообщила Лондонской фондовой бирже, что злоумышленники похитили имена и контактные данные клиентов. По данным BBC News, утекли также домашние адреса, номера телефонов, электронные адреса и заметки из клиентских профилей, включая поисковые запросы на сайте ASOS.
Хакеры отправили через приложение несанкционированное уведомление, обращенное к сотрудникам по защите данных и IT-службе ASOS. В нем утверждалось, что данные компании на платформе Snowflake полностью скомпрометированы, и содержалось требование начать переговоры под угрозой публикации похищенной информации.
По данным BleepingComputer, злоумышленники получили учетные данные, выдав себя за доверенный контакт. Snowflake заявила, что ее собственные системы не подвергались взлому. Неизвестно, была ли инстанция Snowflake, использовавшаяся ASOS, защищена многофакторной аутентификацией. Также пока не выяснено, как хакеры получили доступ к системе отправки push-уведомлений приложения.
Группа, называющая себя Xuanye Group, не сообщила, какой объем данных, по ее утверждению, находится у нее. На сайте ASOS говорится о 17 млн клиентов. В начале года злоумышленники получили доступ к маркетинговой платформе финтех-компании Betterment и использовали ее для рассылки клиентам криптовалютной мошеннической схемы. Тогда также были похищены имена, электронные адреса и номера телефонов.