「この警告は非常に大胆で威圧的だ」とNordVPNの最高技術責任者(CTO)であるマリユス・ブリエディス氏は述べています。オンライン小売業者のAsosは、顧客のスマートフォンに「ASOS HACKED(Asosがハッキングされた)」という不審なプッシュ通知が送信されたことを受け、公式に声明を発表しました。
10月6日火曜日の午前10時頃、英国全土のAsosアプリ利用者の画面に、外部リンクを含むポップアップメッセージが表示されました。メッセージには、データ保護責任者(DPO)とIT部門に向けた「Snowflakeのインスタンスを完全に侵害した」という主張と、「我々と交渉しなければ、情報を漏洩させる」という脅迫的な内容が含まれていました。LADBibleがリンク先を確認したところ、316人の登録者がいる「Xuanye group gateway」というTelegramのクローズドグループへ誘導される仕組みとなっていました。
流出した可能性のあるデータと企業の対応
Asosはロンドン証券取引所を通じて発表した声明の中で、顧客との通信に使用しているサードパーティ製プラットフォームにおける不正活動を調査していると明らかにしました。同社は直ちに通知プラットフォームへのアクセスを制限する措置を講じ、外部の専門アドバイザーや関係当局と連携して対応にあたっています。

データへの影響について、Asosは名前や連絡先などの「基本的な個人情報」がアクセスされた可能性があるとしています。一方で、アカウントのパスワードや決済カード情報は影響を受けていないと考えていると説明しました。また、ウェブサイトとアプリは通常通り稼働しており、現時点で業務への支障はないとしています。
一方、メッセージ内で名指しされたデータストレージ企業のSnowflakeは、BBCに対し、自社プラットフォームに侵害の形跡は見つからなかったと回答しています。サイバーセキュリティ企業Group-IBの脅威リサーチ責任者アナスタシア・ティホノワ氏は、このメッセージの背後にいるグループは「新たに現れた名称」であり、Telegramチャンネルがメッセージ送信当日に作成されていたと指摘しました。
二次被害を防ぐための防衛策
NordVPNのブリエディスCTOは、攻撃者が企業の信頼された通信チャネルを利用して顧客に直接語りかけることで、脅威がより説得力を持ち、被害が拡大する危険性があると警鐘を鳴らしています。これを受け、専門家や関係機関は利用者に対し以下の対策を推奨しています。
- リンクをクリックしない: Asosおよびセキュリティ専門家は、通知に含まれていたTelegramへのリンクを絶対にクリックしないよう呼びかけています。
- パスワードの更新: Asosアカウントのパスワードを変更し、他のサイトで同じパスワードを使い回している場合はそれらも更新することを推奨しています。数字、記号、大文字・小文字を混ぜた、ランダムに生成された長くユニークなパスワードの使用が有効です。
- 二段階認証の導入: 英国国家サイバーセキュリティセンター(NCSC)は、銀行やメールなどの重要なアプリで二段階認証を有効にすることが、サイバー犯罪からアカウントを守る最も効果的な方法の一つであるとしています。
- 不審な連絡への警戒: Which?は、アカウントの侵害や返金を謳い、パスワードリセットなどのリンクをクリックさせるメールやテキスト、電話には極めて慎重になるべきだと述べています。
Asosは顧客の保護を最優先事項としており、さらなる情報が確認され次第、公式ウェブサイトを通じて最新情報を公開すると述べています。