通販サイトがハッキングされて公式アプリから顧客に脅迫通知が届く

セキュリティ企業「ESET」のジェイク・ムーア氏は、攻撃者が顧客に通知を送ることでASOSに圧力をかけ、身代金を支払わせようとしている可能性を指摘しています。また、顧客に通知を送れたことからASOSが利用するシステムの一部にアクセスしたと考えられるものの、攻撃者が主張する侵入の範囲まで裏付けられたわけではないとも述べています。
また、Snowflakeの広報担当者はITProに対し、通知を把握してすぐに調査を始めたものの、同社のプラットフォームへの侵入は確認されていないと説明しました。
ASOSは「顧客への連絡に使う外部サービスが不正に利用された」と説明。通知配信サービスへのアクセスを直ちに制限し、社内外の専門家や関係当局と協力して調査と対応を進めているとのことです。また、氏名や連絡先などの個人情報に不正アクセスがあった可能性を認める一方、決済カード情報やアカウントのパスワードには影響が及んでいないとの見方を示しました。
ASOSは「ウェブサイトやアプリでは通常通り買い物ができる」と説明し、不正な通知を無視して通知内の外部リンクを開かないよう顧客に呼びかけています。10月8日時点ではパスワードの変更などを顧客に求めておらず、対応が必要になった場合は影響を受けた顧客に直接連絡すると案内しています。
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.

