Pular para o conteúdo
Companie Culture Content

Segurança

"ASOS HACKED": invasores usaram o app da loja para mandar o próprio pedido de resgate

Em 6 de outubro, clientes da ASOS viram no app um aviso de que a loja tinha sido hackeada. A empresa confirmou acesso indevido a ferramentas de comunicação e possível exposição de nomes e contatos. Cartões e senhas ficaram de fora, diz.

Por Caio Almeida · · 3 min de leitura

Em 30 segundos

  • Clientes da ASOS receberam em 6 de outubro uma notificação no app dizendo "ASOS HACKED".
  • A empresa confirmou acesso não autorizado a plataformas de comunicação e possível exposição de nome e contato.
  • Ações da ASOS caíram mais de 10%; a varejista diz que cartão e senha não foram afetados.
"ASOS HACKED": invasores usaram o app da loja para mandar o próprio pedido de resgate
Imagem: ASOS Plc Wikimedia Commons (Domínio público)

Imagina abrir o celular e ver, no app da sua loja favorita, a mensagem: "ASOS HACKED". Foi o que aconteceu com clientes da varejista britânica de moda.

Na terça, 6 de outubro, por volta das 5h no horário de Nova York, usuários do app da ASOS receberam uma notificação push não autorizada. O texto dizia: "Dear Asos DPO and IT, we have fully compromised the Snowflake instance. Engage with us, or we will leak it". Em português: "Caro DPO e TI da ASOS, comprometemos totalmente a instância do Snowflake. Falem com a gente ou vamos vazar". O alerta, segundo o BleepingComputer e o The Record, apontava para um canal no Telegram de um grupo que se chama Xuanye Group.

O que a ASOS confirmou

A empresa confirmou que plataformas de terceiros usadas para se comunicar com clientes foram acessadas sem autorização. Disse que "informações pessoais básicas, incluindo nomes e dados de contato, podem ter sido expostas". E afirmou que não acredita que dados de cartão ou senhas tenham sido atingidos.

Segundo o The Record, a ASOS restringiu o acesso às plataformas afetadas, chamou consultores especializados e acionou as autoridades. As ações da empresa caíram mais de 10% no dia.

O que ainda é só alegação

O grupo diz ter invadido o ambiente da ASOS no Snowflake, serviço de dados em nuvem usado por grandes empresas. Isso não foi confirmado pela ASOS. O grupo também não mostrou provas, não disse quantos clientes foram afetados nem quais dados levou. O próprio nome Xuanye Group era desconhecido de quem acompanha grupos de extorsão: os canais foram criados quando a mensagem saiu.

Ou seja, o vazamento de nome e contato é possível segundo a empresa. O resto, por enquanto, é ameaça.

Por que a notificação assusta tanto

Charlotte Wilson, executiva da Check Point, resumiu ao The Record: se confirmado, o ataque é sério porque os invasores "transformaram o próprio app da ASOS no bilhete de resgate". Não precisaram de e-mail falso nem de site clonado. Usaram o canal oficial.

E aí mora o perigo para você: a ASOS pediu que os clientes ignorassem a notificação e não clicassem em links externos. Na próxima vez, o push pode não dizer "hacked". Pode dizer "seu pedido travou, clique aqui".

Opinião

O canal mais confiável do seu celular acabou de perder a inocência

A gente aprendeu a desconfiar de SMS e de e-mail esquisito. Notificação de app nunca entrou nessa lista, porque vem de um aplicativo que você mesmo baixou. Esse caso mostra que o push depende de uma ferramenta de terceiros, e quem pega a senha dessa ferramenta fala com milhões de pessoas em nome da marca.

Para quem trabalha com marca e conteúdo, o recado é direto. Ferramenta de disparo, CRM, gerenciador de redes: tudo isso é porta de entrada. Login sem verificação em duas etapas e acesso compartilhado com ex-freelancer são convites.

Para o usuário, vale a regra de sempre, agora estendida: link que chega com urgência, por qualquer canal, você não clica. Abre o app ou o site por conta própria.

Quantas ferramentas hoje conseguem mandar mensagem em nome da sua marca?

Fontes

Newsletter · em breve

Gostou? Receba o próximo no seu e-mail

O que importou em tecnologia, cultura e negócios, com fonte e em 5 minutos de leitura. Sem spam e sem rastreador.

Continue lendo: mais sobre #vazamento de dados

Ver tudo em Continue lendo: mais sobre #vazamento de dados