חדשות    

אסוס: הודעת פוש בשעה 10, המניה יורדת 10%, והכרטיס כנראה בחוץ

16.5 מיליון לקוחות. שם וטלפון אולי נחשפו. סיסמה וכרטיס, לפי החברה, לא

טלפון וחבילה על השיש, מבט מהצד (בעזרת AI)

בסביבות השעה 10 בבוקר שעון לונדון עלתה באפליקציית אסוס הודעת פוש. הכותרת: ASOS HACKED. הגוף פנה לממונה על הגנת הפרטיות ולאנשי המחשוב של הרשת, וטען שהתוקפים פרצו במלואם למופע Snowflake שבו החברה שומרת נתונים. בסוף היה קישור לטלגרם. מי שיש לו את האפליקציה על הטלפון בישראל קיבל את אותה הודעה כמו לקוח בלונדון. האתר והאפליקציה המשיכו לעבוד. המניה בלונדון ירדה כ־10% לפי דיווח סוכנות, ובשלב מסוים נרשמה ירידה של כ־12%.

אסוס, רשת אופנה בריטית עם כ־16.5 מיליון לקוחות, אישרה אחר הצהריים שהודעה לא מורשית נשלחה ללקוחות. החברה בודקת פעילות לא מורשית בפלטפורמות צד שלישי שמשמשות אותה לתקשורת. לפי הדיווח לבורסה, ייתכן שנחשפו פרטים בסיסיים: שם ופרטי קשר. החברה לא מאמינה שנפגעו פרטי כרטיס אשראי או סיסמאות לחשבון. יש לה ביטוח סייבר, אבל את הפגיעה במכירות היא עדיין לא יודעת לכמת. המרכז הלאומי לסייבר בבריטניה כתב שאם אתם לקוחות אסוס, תניחו שנפגעתם גם אם ההודעה לא הגיעה אליכם.

קבוצה שקוראת לעצמה Xuanye Group לקחה אחריות בערוץ טלגרם. היא כתבה שפרטי תשלום לא נפגעו, ושהאפליקציה בטוחה לשימוש. Snowflake, פלטפורמת הענן שצוינה בהודעה, מסרה בנפרד שבשלב זה לא נמצאה פריצה לפלטפורמה שלה. שני משפטים סותרים לכאורה: התוקפים מדברים על מופע Snowflake, והחברה שמפעילה את הענן אומרת שהפלטפורמה עצמה לא נפרצה. מה שכן נפרץ, לפי אסוס, הוא ערוץ ההתראות. מי שלחץ על הקישור בפוש יצא מהאפליקציה אל טלגרם. זה הצעד שאסור לחזור עליו גם אם ההודעה נראית כאילו יצאה מאסוס עצמה.

לישראלים יש חשבון באסוס שנים, כולל קודי הנחה ייעודיים. מי שהזמין שמלה או נעליים ושילם בכרטיס ישראלי שואל עכשיו אם למחוק את הכרטיס מהאפליקציה. לפי החברה, הכרטיס והסיסמה לא נפגעו. מה כן יכול לשבת אצל התוקף: שם, מייל, טלפון. זה מספיק כדי שמחר בבוקר תגיע הודעה בעברית: החשבון נפרץ, לחצו כאן לעדכון כרטיס. זה כבר לא אסוס. זה דיוג על גב האירוע. בבריטניה עברו בחודשים האחרונים גם קואופ, הרודס ומרקס אנד ספנסר, שמשלחת חינם לישראל. שם האתרים באמת נפגעו לשבועות. כאן האתר פתוח, והסכנה המיידית היא הקישור בהודעה, לא המדף.

מה לוקחים הביתה מהסיפור הזה, לא ממדריך כללי. לא לוחצים על קישור בהודעת פוש של אסוס, גם אם היא יצאה מהאפליקציה עצמה. בודקים את החשבון רק אם נכנסים ידנית לאתר או לאפליקציה, בלי הלינק. מי שמשתמש באותה סיסמה באסוס ובבנק מחליף אותה בבנק, גם אם אסוס אומרת שהסיסמה לא נגנבה. מי ששמר כרטיס באפליקציה יכול למחוק אותו משם; זה לא כי החברה אמרה שהכרטיס נפרץ, זה כי 16.5 מיליון לקוחות הם מאגר שמות שאפשר לבנות עליו דיוג. המרכז הבריטי אמר להניח שנפגעתם גם בלי הפוש. זה המשפט שקובע את ההתנהגות: לא מחכים להודעה אישית.

איך נראית הגנה על הטלפון כתוב באיך להגן על הטלפון מפריצה בהון. איך מזהים הודעת דיוג בעקיצה בארנק. למשק בית עם הזמנה פתוחה באסוס שני המספרים הם 10% על המניה ו־16.5 מיליון לקוחות. השאלה לאפליקציה: האם נכנסים ידנית לבדוק את הכרטיס, או לוחצים על הפוש שהגיע ב־10 בבוקר.