ASOS, Müşteri Verilerinin Sızdırıldığını Doğruladı

SanalData’yı Google’da tercih edilen kaynak olarak ekleyin

ASOS, bilgisayar korsanlarının üçüncü taraf bir platformdaki müşteri verilerine eriştiğini açıkladı. Saldırganlar, şirketin uygulama bildirim sistemini kullanarak kullanıcıları veri sızıntısı konusunda uyardı.

ASOS, Müşteri Verilerinin Sızdırıldığını Doğruladı
Kapak görseli yapay zeka ile üretilmiştir. Temsili görseldir; gerçek fotoğraf veya ürün çekimi değildir. Editoryal ilkeler

İngiltere merkezli moda perakendecisi ASOS, müşterilerine ait kişisel verilerin siber saldırı sonucunda ele geçirildiğini doğruladı. Şirket, Londra Borsası’na yaptığı bildirimde saldırganların müşteri iletişiminde kullanılan üçüncü taraf bir platformda barındırılan verilere eriştiğini açıkladı.

Saldırının ardından kullanıcılar, doğrudan ASOS’un mobil uygulaması üzerinden gönderilmiş gibi görünen yetkisiz bir bildirim aldı. Mesajda şirketin veri koruma sorumlusu ve bilgi teknolojileri departmanına hitap edilirken, saldırganlar ASOS’un Snowflake üzerindeki verilerinin tamamen ele geçirildiğini öne sürdü. Ayrıca şirketten kendileriyle iletişime geçmesini, aksi takdirde verileri yayımlayacaklarını belirtti.

Hangi müşteri bilgileri ele geçirildi?

ASOS, ihlalde müşteri isimleriyle iletişim bilgilerinin alındığını açıkladı. İletişim verileri arasında ev adresleri, telefon numaraları ve e-posta adresleri bulunuyor. Müşteri profilleriyle ilişkili bazı notların da saldırganların eriştiği bilgiler arasında yer aldığı bildirildi.

Bu notlar, kullanıcıların ASOS internet sitesinde yaptığı aramalar gibi profil etkinliklerine ilişkin kayıtları içerebiliyor. Şirket, şu ana kadar saldırganların ne kadar veriye sahip olduğunu veya bu bilgilerin yayımlanıp yayımlanmadığını açıklamadı. Saldırıyı üstlenen grup, çevrim içi ortamda Xuanye Group adını kullanıyor.

Saldırının nasıl gerçekleştiği bilinmiyor

Edinilen bilgilere göre saldırganlar, güvenilir bir kişiyi taklit ederek giriş bilgilerini elde etmiş ve ASOS’un kullandığı Snowflake ortamına erişmiş olabilir. Ancak bu yöntemle ilgili ayrıntılar henüz şirket tarafından doğrulanmadı. Snowflake ise kendi sistemlerinde bir ihlal yaşanmadığını belirtti.

Bu ayrım, saldırının doğrudan Snowflake’in altyapısına yönelik bir sistem ihlali yerine ASOS’a ait veya ASOS tarafından yapılandırılmış bir ortam üzerinden gerçekleşmiş olabileceğini gösteriyor. Buna karşın, ASOS’un ilgili Snowflake ortamında çok faktörlü kimlik doğrulama kullanıp kullanmadığı bilinmiyor.

Saldırganların uygulama içi bildirim gönderme yetkisini nasıl ele geçirdiği de belirsizliğini koruyor. Mobil uygulamalardaki anlık bildirim hizmetleri çoğu zaman üçüncü taraf sağlayıcılar üzerinden çalışıyor. Bu nedenle veri erişimiyle bildirim gönderme yetkisinin aynı noktadan mı, yoksa ayrı sistemlerdeki açıklar kullanılarak mı elde edildiği henüz netleşmiş değil.

Uygulama bildirimleri saldırı aracı olarak kullanıldı

ASOS olayında saldırganlar, yalnızca veri çalmakla kalmayıp şirketin kendi iletişim kanalını da baskı aracı olarak kullandı. Bildirimin doğrudan uygulama üzerinden gönderilmesi, mesajın kullanıcılar tarafından gerçek bir şirket duyurusu gibi algılanmasına yol açtı. Bazı kullanıcılar bildirimi sosyal medya platformlarında paylaşarak olayın daha geniş kitlelere ulaşmasını sağladı.

Bu yöntem, şirketlerin üçüncü taraf pazarlama, analiz ve müşteri iletişimi servislerine verdiği erişim izinlerinin güvenlik açısından taşıdığı riski yeniden gündeme getiriyor. Ana şirket sistemleri korunuyor olsa bile, müşteri verilerinin işlendiği harici platformlar veya bu platformlara erişen hesaplar saldırganlar için giriş noktası oluşturabiliyor.

ASOS’un internet sitesindeki bilgilere göre şirketin 17 milyon müşterisi bulunuyor. Bu nedenle saldırının etkilediği kayıt sayısı ve hangi müşterilerin bilgilendirileceği, soruşturmanın ilerleyen aşamalarında netleşecek. Şirketin şu an için açıkladığı bilgiler, isim, iletişim bilgileri ve profil notlarının ihlalden etkilendiğini gösteriyor; ancak ödeme bilgilerinin ele geçirildiğine ilişkin bir açıklama bulunmuyor.

Benzer bir olayda, bu yılın başlarında bir finans teknolojisi şirketinin üçüncü taraf pazarlama platformu kötüye kullanılmıştı. Saldırganlar, şirketi taklit ederek müşterilere kripto para dolandırıcılığı mesajları göndermiş ve bazı müşteri iletişim bilgilerine erişmişti. ASOS vakası da dış hizmet sağlayıcılarının yalnızca veri depolama açısından değil, müşterilerle iletişim kurma yetkileri bakımından da izlenmesi gerektiğini ortaya koyuyor.

Günün zaman çizelgesi

Haber eklenme saatine göre sıralanır.

  1. Dün
  2. California, insan-robot dövüşlerini durdurmak istiyor
  3. OpenAI’den kovulan güvenlik araştırmacıları iddiaları reddetti
  4. Dokunmatik MacBook Pro için 27 Ekim iddiası gündemde
  5. Mac satışları yüzde 11 düştü, Apple’ın payı yükseldi
  6. Tesla Türkiye’de Full Self-Driving adını kaldırdı
  7. Ben Affleck, Fortnite ve Pahalı Kostümler Hakkında Konuştu
  8. Rainbow Six Mobile, Tam Sürümden Bir Yıl Dolmadan Kapanıyor
  9. Georgia’daki ICE tutukluları görüntülü görüşmeyle konuştu
  10. Cyberpunk 2077 filmi için Paramount Pictures devrede
  11. Microsoft, Windows 11 arama deneyimini yeniliyor
  12. SpaceXAI, Omarchy Linux projesine 1,5 milyon dolar destek verdi
  13. iOS 27, Apple Home uygulamasına 4K video ve yapay zekâ getiriyor
  14. Pokémon Legends: Z-A, Prime Day Sonrası da İndirimde
  15. Apple gündeminde dört başlık: Watch, iPad mini ve iCloud+
Mert Yılmaz
Yazar

Mert Yılmaz

Girişim Editörü

Mert Yılmaz, SanalData’da girişimler, teknoloji şirketleri ve sektör haberlerini yazar.

Mert Yılmaz’ın tüm yazıları

Yorum yaz