Asos'un alışveriş uygulamasını salı günü açan müşteriler, şirketin hiç yazmadığı bir mesajla karşılaştı. 'Asos hacked' başlıklı ve şirketin veri koruma görevlisi ile BT ekiplerine hitaben yazılmış bildirim şöyleydi: 'Sayın Asos DPO ve BT, Snowflake örneğini tamamen ele geçirdik. Bizimle iletişime geçin, yoksa sızdırırız.' Mesaj, alıcıları bir Telegram hesabına yönlendiriyordu.

Aynı gün öğleden sonra açıklama yapan Asos, 'yetkisiz bir müşteri bildirimi' olduğunu doğruladı ve 'ad ve iletişim bilgileri dahil temel kişisel bilgilere' erişilmiş olabileceğini belirtti: 'Ödeme kartı bilgilerinin veya hesap parolalarının etkilendiğini düşünmüyoruz.' Şirket ticarette kesinti görmediğini ve 'müşterilerle iletişim kurmak için kullandığımız üçüncü taraf platformlardaki yetkisiz faaliyetleri' incelediğini söyledi.

Bu ifade önemli. Saldırganlar görünüşe göre Asos'un kendi sistemlerine girmek yerine, uygulamasına bildirim gönderme yetkisi olan harici bir pazarlama veya mesajlaşma sağlayıcısı üzerinden şirketin müşteri kitlesine ulaştı. Güvenilir bir markayı taşıyan, kimlik doğrulaması olmayan bir push kanalı, bir perakendecinin sahip olduğu en geniş etki alanlarından biri; sağlayıcıyı kontrol eden, şirketin adına tüm müşterilere seslenebiliyor.

Londra'da hisseler yüzde 10'dan fazla düştü. Topshop ve Miss Selfridge markalarını bünyesinde barındıran Asos'un dünya genelinde yaklaşık 17 milyon müşterisi var ve şirket yıllar süren yeniden yapılanmanın ardından büyümeye ancak yeni dönmüştü.

Snowflake'in anılması tesadüf değil: bulut veri platformu, 2024'teki şantaj dalgasının merkezindeydi; saldırganlar platformun kendisini değil, çalınmış kimlik bilgilerini kullanarak müşteri hesaplarına giriyordu. Bu kez Snowflake'in işin içinde olduğuna dair kamuya açık bir kanıt yok ve Asos da şirketin adını anmadı.

İzlenecekler: üçüncü taraf bir tedarikçinin adı geçecek mi, Asos İngiltere Bilgi Komiserliği'ne (ICO) resmi bildirim yapacak mı ve mesajda ima edilen süre dolduktan sonra saldırganlar veri yayımlayacak mı.