世界的なファッション小売大手ASOSから盗まれた顧客データには、氏名や連絡先だけでなく、さらに多くの情報が含まれていました。同社が当初示した安心材料には疑問が生じています。
今週初めにお伝えしたとおり、ASOSの顧客には、同社がハッキングされたと主張するプッシュ通知がASOSアプリ経由で届きました。
ASOSは、従業員がだまされてログイン認証情報を渡してしまい、攻撃者が顧客情報にアクセスしたことを認めています。同社は、決済カード情報と顧客のパスワードにはアクセスされていないと説明しています。しかし、BBCの報道によると、盗まれた情報は、同社が当初述べた「基本的な個人情報」にとどまりません。
盗まれたログイン情報は、ASOSが利用するサードパーティのプラットフォーム上の情報へのアクセスに使われました。同社は、影響を受けたプラットフォームを遮断し、社内外の専門家とともに調査を開始したと説明しています。セキュリティ管理も強化したということです。
どのようなデータが盗まれたのか
当社の最初の記事では、ASOSのマーケティング基盤に紐づく顧客プロフィールが非常に詳細なものになり得る点を指摘しました。BBCの調査により、少なくとも一部の買い物関連情報が盗まれたことが明らかになりました。
攻撃者からサンプルを受け取ったBBCによると、流出したデータには次のものが含まれます。
- 氏名と自宅住所
- 電話番号とメールアドレス
- 顧客番号と生年月日
- 顧客がASOSのウェブサイトで行った検索
- 顧客がASOSの利用を開始した時期などの詳細
BBCは、「reclaimed vintage」「glamorous wide fit」「Asos petite」といった検索語が含まれていたと報じています。単なる連絡先リストの流出とは性質が異なります。顧客の買い物の関心や、小売業者との関係までわかってしまうおそれがあります。
攻撃者が最初に出した通知では、データの保管・分析基盤であるSnowflakeの名前が挙がっていました。その後、攻撃者はBBCに対し、ASOSが顧客のパーソナライズに使っているSnowflakeベースのプラットフォーム「Simon AI」経由で情報にアクセスしたと説明しました。
Snowflakeは、自社のプラットフォームが侵害された形跡は確認していないとしています。盗まれた認証情報で顧客のアカウントや連携サービスにアクセスしたからといって、基盤となるプラットフォーム自体が侵害されたとは限りません。これまでの報道からは、SnowflakeやSimon AIに脆弱性があったとは言えません。
ASOSの顧客への対応
顧客が侵害を最初に知ったのは、小売業者ではなくサイバー犯罪者からでした。攻撃者がASOSアプリから通知を送りつけた以上、これは避けられなかったのかもしれません。
ただし、英Independent紙の報道によると、ASOSが詳しい声明を出したのは約5時間の沈黙の後でした。顧客は通知に驚いたまま、説明を待つことになりました。
セキュリティ専門家のKevin Beaumont氏は、この対応を批判しています。

「ASOSは、顧客に正直に向き合わなかったCo-opやM&Sとまったく同じ広報上の失敗を繰り返しています。Advanced Persistent Teenagers(しつこい十代の攻撃者)を相手にするなら、はるかに優れた危機対応計画が必要です。」
攻撃者はデータの公開を示唆して脅しをかけています。一方、ASOSは、本格的な調査は今後数週間続くとしています。追加の情報提供、支援、対応が必要と判断した顧客には、直接連絡するとのことです。
報道によると、このグループはASOSに2週間以内の連絡を求め、顧客情報を削除する見返りに身代金を要求したとされています。ASOSは、支払うかどうかを明らかにしていません。
身を守るために
ASOSは、ウェブサイトとアプリは引き続き安全に利用でき、決済カード情報と顧客のパスワードにはアクセスされていないとしています。しかし、盗まれた個人情報や買い物の検索履歴は、詐欺師がフィッシングメッセージをより巧妙に仕立てるのに悪用されかねません。
名前や検索した内容を知っているメッセージだからといって、ASOSから届いたものとは限りません。
- 今回の情報漏えいや返金、配送、ASOSアカウントの問題をうたう、予期しないメール、テキストメッセージ、電話に注意する。
- 予期しないメッセージ内のリンクはクリックしない。攻撃者のメッセージにあるTelegramのリンクにもアクセスせず、やり取りもしない。アカウントの確認は、ASOSのウェブサイトまたはアプリから直接行う。
- 身に覚えのないメッセージや電話に応じて、パスワード、セキュリティコード、決済情報を伝えない。ASOSは、そうした情報を求めることは決してないとしている。
- 今回の情報漏えいでデータが盗まれた場合は、当社ブログのInvolved in a data breach? Here’s what you need to know(情報漏えいに巻き込まれたら:知っておくべきこと)に掲載したヒントを参考にしてください。
あなたの氏名、住所、電話番号は、すでに売られているかもしれません。
データブローカーは、お金を払う相手なら誰にでも個人情報を収集・販売しています。Malwarebytes Personal Data Removerは、データブローカーを見つけ出して情報を削除させ、その状態が維持されるよう監視を続けます。