英国のオンラインファッション小売大手ASOSは木曜日、ハッカーが「信頼できる連絡先になりすまして」従業員のアカウントに不正アクセスし、顧客に向けて無許可のプッシュ通知を送信したと明らかにしました。
同社が外部の専門家とともに実施した調査によると、攻撃者は「氏名や連絡先などの個人情報の一部と、個人情報ではないアカウント関連情報の一部」にアクセスしていました。
ASOSは、影響を受けた顧客の人数や、システムからデータが持ち出されたと見ているかどうかについては明らかにしていません。
この説明は、顧客がASOS自身のアプリから、同社がハッキングされたと主張する通知を受け取った2日後に出されました。同社の株価はロンドン証券取引所で10%超下落し、通知前の水準と比べて9.5%超安い状態が続いています。
ASOSによると、だまされた従業員のアカウントから入手されたログイン認証情報は、「その後、一部のサードパーティ製プラットフォーム上の情報へのアクセスに使われました」。
最初の通知には、Xuanye Groupを名乗る組織が運営するTelegramチャンネルへのリンクが記載されていました。同組織は、ASOSのクラウドデータ環境であるSnowflakeを侵害したと主張していました。
攻撃者はBBCニュースに対しても同じ主張を繰り返し、Snowflakeと連携するAIサービス「Simon AI」を攻撃したとも述べました。Snowflakeは侵害を受けたことを否定しています。Simon AIはコメントの求めに応じていません。
ASOSは、決済カード情報とアカウントのパスワードにはアクセスされておらず、ウェブサイトとアプリは期間中を通じて安全に利用できたと説明しています。
同社は顧客に対し、特に対応は必要ないとしたうえで、同社を名乗る予期せぬメッセージや電話には警戒するよう呼びかけました。また、一方的なメッセージや電話でパスワード、セキュリティコード、支払い情報を尋ねることは決してないとしています。
影響を受けたプラットフォームは閉鎖済みだといいます。調査は数週間続く見通しで、追加の情報や支援が必要と判明した場合は、顧客に直接連絡するとしています。
Xuanye Groupは、恐喝グループを追跡する研究者にはこれまで知られていなかった名前です。主張を裏付ける顧客データのサンプルは公開していませんが、BBCニュースにはそのようなデータを提供したとされています。
同グループは通知の送信後、Telegramへの投稿で、決済情報は影響を受けていないと述べました。また、盗んだと主張するデータについては、期間は明示しないまま、公開を控えるとも主張しています。
ASOSは次のように述べています。「調査が完了し次第、追加の情報、支援、対応が必要と考えられる場合には、お客様に直接ご連絡します。お客様が当社を信頼して情報をお預けくださっていることは承知しています。当社はその責任を重く受け止めており、すでにセキュリティ対策をさらに強化するための追加措置を講じています」
翻訳元: https://therecord.media/asos-says-hackers-tricked-employee-access-push-notification