堆代码网讯 英国时尚零售巨头Asos确认发生客户个人信息数据泄露事件,此前黑客利用该公司自有应用向用户推送通知,告知用户平台已遭入侵。Asos在向伦敦证券交易所提交的公告中表示,黑客攻破了承载其客户沟通相关数据的第三方平台。
该公司称,本次泄露事件中被盗取的信息包含用户姓名和联系方式。
据BBC新闻报道,被盗数据涵盖家庭住址、电话号码、电子邮箱地址,还包括和用户画像相关的备注信息,比如用户在网站内的搜索记录。Asos表示,黑客发送了一条“未经授权的客户通知”,大量用户将该通知截图发布到了社交媒体上。该通知直接点名Asos的数据保护官和IT部门,声称黑客已经“完全攻陷”该公司托管在云数据平台Snowflake上的数据——Snowflake是一家为企业客户提供海量数据分析服务的科技公司。通知中还写道:“和我们谈判,否则我们就将所有数据泄露公开。”
黑客利用应用自带的通知系统向用户示警,目的是向Asos施压,逼迫其和自己交涉,否则就要承担被盗数据被公开发布的风险。据科技安全媒体Bleeping Computer报道,黑客是通过“伪装成可信联系人获取登录凭证”的方式,入侵了Asos的Snowflake数据实例。Snowflake方面表示自身系统并未发生泄露。目前尚不清楚Asos运营的Snowflake实例是否启用了多因素身份验证,也无法确认黑客是如何获取Asos的应用内推送通知系统权限的——这类推送服务通常由第三方服务商托管。
这批自称为“玄叶集团”的黑客尚未说明他们实际掌握的数据规模。根据Asos官网信息,该平台拥有1700万名注册客户。今年早些时候,金融科技巨头Betterment也曾遭遇同类攻击:黑客获取了该公司第三方营销平台的权限,伪装成企业官方向用户发送加密货币诈骗信息,同时在入侵过程中盗取了用户姓名、电子邮箱、电话号码等多类数据。