英国のファッション小売大手ASOSの顧客に、同社アプリから恐喝グループによるものとみられるプッシュ通知が届きました。通知は、同社のSnowflake環境を侵害したと主張しています。
この件はまだ確認されておらず、ASOSは報道時点で、BBCによるコメント要請に応じていません。
英国では数十人のユーザーが、ASOSアプリに不審なポップアップが表示されたと報告しています。メッセージの宛先は顧客ではなく、同社のデータ保護責任者(DPO)とIT部門でした。攻撃者は「Snowflakeインスタンスを完全に侵害した」と述べ、ASOSが交渉に応じなければデータを流出させると要求しています。
顧客はこの通知についてSNSに投稿し、意味がわからず戸惑っていました。通知には、攻撃者のTelegramチャンネルへのリンクも含まれていました。
BBCの報道によると、このグループはXuanye Groupを名乗っています。Telegramチャンネルは事件当日に作成され、投稿はわずか3件でした。最新の投稿がASOSに関するものです。このグループについてはほとんど知られておらず、過去の攻撃キャンペーンとの関連を示す公開情報もありません。
Snowflakeは、多くの企業がデータの収集・分析・保存に使うクラウドデータプラットフォームです。ASOSがSnowflakeの顧客かどうか、また同社がそこにどのようなデータを保管しているかは不明です。
Snowflakeは、TicketmasterやSantanderが被害を受けたインシデントなど、複数の大規模な情報漏えいと関連づけられてきました。一方、今回の攻撃者はサンプルデータなどの証拠を公開しておらず、侵害の主張は裏付けられていません。
最も注目すべき点は、プッシュ通知です。Horizon3のDan Bird氏は、通知を送信するにはASOSの通知システムへのアクセスが必要だと指摘しています。このシステムは、Snowflakeデータプラットフォームとは別のものです。両方の主張が事実なら、攻撃者は複数のシステムにアクセスできる認証情報を入手した可能性があります。bbc
この点から、認証情報の窃取や使い回し、適切に権限を絞っていないAPIキー、多要素認証(MFA)の欠如、クラウドサービス全体にわたる過剰なアクセス権限といった弱点が考えられます。
Check PointのCharlotte Wilson氏は、事実であれば「極めて深刻な」攻撃だと述べました。ハッカーはASOS自身のアプリを身代金要求書にしてしまったと指摘し、企業から直接届いたように見える通知を、何百万人もの人々が信頼していると語っています。
公然と明らかにした点も異例です。恐喝グループは通常、水面下で交渉し、内密に金銭を受け取ろうとします。顧客に直接メッセージを送ればASOSへの圧力になるため、攻撃者が注目を集めたがっている可能性があります。
セキュリティチームは、この件を認証情報侵害のシナリオとして扱うべきです。ASOSや同様の組織が取るべき対策は次のとおりです。Snowflakeの認証情報、APIキー、プッシュサービスのトークンをローテーションします。クラウドデータプラットフォームでMFAとネットワークポリシーを徹底します。監査ログとログインログを調べ、異常なアクセスや大量のデータ持ち出しがないか確認します。プッシュ通知を送信できる担当者を制限します。そして、侵害が確認された場合に備え、規制当局と顧客への通知を準備します。
ASOSの顧客は、この事件に便乗したフィッシングに注意してください。心当たりのないメッセージのリンクはクリックせず、使い回しているパスワードは変更してください。関係するデータも、窃取の規模も、確認されていません。
翻訳元: https://cyberpress.org/asos-data-breach-hackers-turn-retailers-own-app-into-a-ransom-note/