Ügyféladatokat loptak el az Asostól, majd a cég alkalmazásán keresztül üzentek
Az Asos brit online divatáruház megerősítette, hogy hackerek ügyfelek személyes adataihoz fértek hozzá, majd a cég saját alkalmazásának értesítési rendszerén keresztül üzentek a felhasználóknak. A támadók egy külső, ügyfélkommunikációhoz használt platformot törtek fel, amelyen az Asos adatai egy Snowflake-rendszerben voltak tárolva. A cég a londoni tőzsdének benyújtott tájékoztatásában neveket és kapcsolattartási adatokat említett. A BBC szerint az eltulajdonított információk között lakcímek, telefonszámok és e-mail-címek, valamint a profilokhoz kapcsolódó jegyzetek, például a webhelyen végzett keresések adatai is szerepeltek.
A hackerek jogosulatlan pushértesítést küldtek az Asos ügyfeleinek. Ebben a vállalat adatvédelmi tisztviselőjét és informatikai részlegét szólították meg, azt állítva, hogy teljesen kompromittálták a Snowflake-ben tárolt adatokat. A küldemény arra szólította fel a céget, hogy lépjen kapcsolatba velük, különben nyilvánosságra hozzák az információkat. Az üzenet közvetlenül az alkalmazáson át jutott el a felhasználókhoz, így a támadók egyszerre próbálták nyomás alá helyezni az Asost és bizonyítani, hogy hozzáférnek a kommunikációs infrastruktúrájához.
A támadók Xuanye Group néven azonosítják magukat. A Bleeping Computer szerint egy megbízható kapcsolat megszemélyesítésével szerezhettek bejelentkezési adatokat, de nem ismert, hogy az Asos Snowflake-példánya használt-e többfaktoros hitelesítést. Az sem tisztázott, miként jutottak be az alkalmazáson belüli értesítések küldésére szolgáló rendszerbe, illetve mekkora adatmennyiség van a birtokukban. Az Asos webhelye szerint a vállalatnak 17 millió ügyfele van.