הודעה חריגה באפליקציית ASOS: האקרים טוענים כי פרצו למאגרי החברה

לקוחות של ענקית האופנה המקוונת ASOS קיבלו היום התראה חריגה באפליקציה, שבה נטען כי האקרים הצליחו לחדור למערכות המידע של החברה • ASOS טרם אישרה שהתרחשה פריצה למאגרי המידע שלה, בשלב זה לא ברור איזה מידע, אם בכלל, הגיע לידי התוקפים

ASOS / צילום: יח''צ
ASOS / צילום: יח''צ

לקוחות של ענקית האופנה המקוונת ASOS קיבלו היום (ג') התראה חריגה באפליקציה, שבה נטען כי האקרים הצליחו לחדור למערכות המידע של החברה. ההודעה, שנשלחה כהתראת פוש ישירות לטלפונים של משתמשים, נשאה את הכותרת "ASOS HACKED", וכללה איום לפרסם מידע שלכאורה נגנב מהחברה אם זו לא תיצור קשר עם התוקפים.

בשלב זה לא ברור איזה מידע, אם בכלל, הגיע לידי התוקפים, וכמה מלקוחות ASOS עשויים להיות מושפעים.

● בלעדי | תקציב של 100 מיליון שקל: אחד המכרזים הגדולים בפרסום הוכרע
● התוכנית החדשה של האוצר: מס רכוש, "מס נטפליקס" ומיסוי של מוצרי יוקרה

חשוב לציין כי ASOS טרם אישרה שהתרחשה פריצה למאגרי המידע שלה. החברה מסרה לסוכנות רויטרס כי היא מודעת לדיווחים, אך לא סיפקה בשלב זה פרטים נוספים.

גם עצם העובדה שהתוקפים הצליחו לכאורה להפיץ הודעה דרך האפליקציה הרשמית, אינה מעידה בהכרח כי הצליחו להגיע לכל מאגרי המידע שעליהם הם טוענים שהשתלטו. אתר ASOS ואפליקציית החברה המשיכו לפעול כרגיל לאחר האירוע.

עם זאת, הדיווחים הספיקו לטלטל את מניית ASOS בבורסת לונדון, שירדה במהלך המסחר ביותר מ-11%. החברה, שהוקמה בשנת 2000, משרתת כיום כ-17 מיליון לקוחות פעילים ביותר מ-150 שווקים ברחבי העולם.

ומה אומרים מומחי הסייבר?

גם בענף הסייבר מדגישים כי בשלב זה עדיין מוקדם לקבוע עד כמה עמוקה הייתה החדירה למערכות ASOS. אושר כהן, מומחה סייבר ובעלי חברת YO SECURE, אומר כי עצם היכולת של התוקפים להעביר מסר ללקוחות דרך האפליקציה של החברה הופכת את האירוע למשמעותי. "לפי מה שידוע כרגע, התוקפים טוענים שהם הצליחו להגיע למערכות המידע של החברה, ואפילו השתמשו באפליקציה של ASOS כדי להעביר מסר ישירות ללקוחות. זה כבר הופך את האירוע להרבה יותר משמעותי".

לדבריו, גם לפני שהתברר איזה מידע נחשף, קיים סיכון נוסף ללקוחות. "כשיש אירוע כזה, מהר מאוד מתחילות הודעות בסגנון 'החשבון שלך נפרץ, לחץ כאן כדי לאבטח אותו' או 'צריך לעדכן את פרטי האשראי'. דווקא שם אנשים יכולים ליפול".

כהן ממליץ שלא ללחוץ על קישורים שמגיעים במיילים או בהודעות בשם ASOS, אלא להיכנס ישירות לאתר או לאפליקציה. למשתמשים שעושים שימוש באותה סיסמה בשירותים נוספים, הוא ממליץ להחליף אותה.

ירין פיניאן, סמנכ"ל מוצר בחברת הסייבר הישראלית Upwind, מציין כי אחת השאלות המרכזיות כעת היא האם התוקפים השיגו גישה רק למערכת שאפשרה את שליחת הפוש, או גם למערכות נתונים נוספות. "ייתכן שהם השיגו גישה רק למערכת ההתראות שדרכה נשלחו ההודעות, אך אם הדיווחים על פריצה למערכת Snowflake נכונים, מדובר באחד מאירועי הסייבר החמורים שראינו בתקופה האחרונה", הוא אומר.

Snowflake משמשת ארגונים גדולים לאחסון ולעיבוד כמויות גדולות של מידע, ולכן חדירה לסביבה כזו עשויה, בהתאם להרשאות שאליהן הגיעו התוקפים ולמבנה המערכות של ASOS, לחשוף מידע רגיש.

לדברי פיניאן, במקרה שבו הושגו הרשאות נרחבות, עלולים להיחשף בין היתר נתוני לקוחות, היסטוריית הזמנות וכתובות. עם זאת, נכון לעכשיו לא פורסם מידע שמאשר כי פרטים מסוג זה אכן נגנבו, וגם לא ידוע אם התוקפים הצליחו להגיע למערכת Snowflake כפי שטענו.

פיניאן מוסיף כי אירועים מסוג זה אינם מתחילים בהכרח מפריצה טכנולוגית מורכבת. "זה יכול להתחיל מטעות אנוש של עובד, הגדרה שגויה או קובץ ששותף בטעות". לדבריו, כלי סריקה אוטומטיים מאפשרים כיום לתוקפים לזהות חולשות וחשיפות במהירות רבה יותר מבעבר.