← اخبار

هک بزرگ فروشگاه آسوس؛ ارسال اعلان جعلی به میلیون‌ها کاربر

هک بزرگ فروشگاه آسوس؛ ارسال اعلان جعلی به میلیون‌ها کاربر

فروشگاه اینترنتی و غول بین‌المللی مد و پوشاک، «آسوس» (Asos)، وقوع یک رخنه امنیتی جدی را رسماً تأیید کرد. این رسوایی زمانی علنی شد که نفوذگران با ارسال یک اعلان نگران‌کننده (Push Notification) از طریق اپلیکیشن اختصاصی این برند، مشتریان را مستقیماً از نفوذ کامل به سرورهای ابری شرکت مطلع کردند.

---

ماجرای یک اعلان دلهره‌آور؛ وقتی هکرها با مشتریان چت می‌کنند

صبح امروز میلیون‌ها کاربر اپلیکیشن محبوب فروشگاه اینترنتی آسوس با پیامی شوکه‌کننده بر روی تلفن‌های همراه خود مواجه شدند. هکرها با سوءاستفاده از سیستم ارسال نوتیفیکیشن این شرکت، متنی را منتشر کردند که در آن ادعا شده بود زیرساخت ابری این پلتفرم مد به‌طور کامل هک و اطلاعات حساس به سرقت رفته است.

این رویداد بلافاصله موجی از وحشت و پرسش را در شبکه‌های اجتماعی از جمله ردیت و ایکس (توییتر سابق) به راه انداخت. مشتریان خشمگین و نگران تصاویری از این اعلان عجیب به اشتراک گذاشتند و خواستار پاسخگویی شفاف مدیران آسوس در رابطه با امنیت حساب‌های کاربری و اطلاعات پرداخت خود شدند.

تأیید رسمی آسوس: دامنه نفوذ تا کجاست؟

چند ساعت پس از انتشار این پیام، سخنگوی آسوس در بیانیه‌ای رسمی تأیید کرد که یک نقض امنیتی رخ داده و عوامل غیرمجاز توانسته‌اند به بخشی از داده‌های مشتریان دسترسی پیدا کنند. بر اساس اظهارات شرکت، تیم‌های امنیتی بلافاصله دسترسی‌های غیرمجاز را مسدود کرده و تحقیقات جامعی را با همکاری متخصصان برجسته جرم‌شناسی سایبری و نهادهای نظارتی آغاز کرده‌اند.

اگرچه آسوس تأکید کرده که اطلاعات کامل کارت‌های بانکی به دلیل استفاده از درگاه‌های پرداخت استاندارد و رمزنگاری‌شده فاش نشده است، اما نگرانی‌ها در رابطه با نشت اطلاعات هویتی به شدت بالاست. اطلاعاتی نظیر نام و نام خانوادگی، آدرس ایمیل، شماره تلفن، آدرس محل سکونت و سوابق خرید مشتریان از جمله مواردی هستند که در چنین حملاتی معمولاً در معرض دسترسی نفوذگران قرار می‌گیرند.

ادعای هکرها: دسترسی کامل به فضاهای ابری

نکته قابل توجه در این حمله، ادعای نفوذگران مبنی بر تسلط کامل بر فضاهای ذخیره‌سازی ابری (Cloud Storage) آسوس است. ارسال موفقیت‌آمیز پوش‌نوتیفیکیشن عمومی به تمام کاربران اپلیکیشن، نشان‌دهنده دسترسی عمیق مهاجمان به کلیدهای API، توکن‌های دسترسی یا بخش‌های کلیدی مدیریت محتوا و ارتباط با مشتری است. کارشناسان سایبری معتقدند نفوذ تا این سطح نشان می‌دهد مهاجمان احتمالاً روزها یا هفته‌ها در زیرساخت شبکه حضور داشته‌اند و تنها در مرحله پایانی اقدام به اعلان عمومی نفوذ خود کرده‌اند.

آسیب‌پذیری در زنجیره تأمین و سیستم‌های اطلاع‌رسانی

سیستم‌های اطلاع‌رسانی اپلیکیشن‌ها (مانند Firebase Cloud Messaging یا Apple Push Notification service) نقاط عطفی در تعامل با کاربر هستند. هنگامی که مهاجمی بتواند کنترل این ابزارها را به دست بگیرد، نه تنها امنیت نرم‌افزار، بلکه اعتبار و اعتماد به برند هدف قرار می‌گیرد.

بسیاری از پلتفرم‌های تجارت الکترونیک در سراسر جهان با استفاده از معماری‌های چندابری و میکروسرویس‌ها مدیریت می‌شوند. اگر تنظیمات امنیتی (Security Misconfiguration) در یکی از باکت‌های ذخیره‌سازی ابری یا سرورهای واسط نادیده گرفته شود، مهاجمان می‌توانند از آن به عنوان دریچه‌ای برای نفوذ به کل ساختار سازمانی استفاده کنند.

اقدامات امنیتی فوری؛ کاربران چه باید بکنند؟

در شرایط کنونی که هنوز جزییات نهایی اطلاعات افشاشده تکمیل نشده است، متخصصان امنیت سایبری به کاربران پلتفرم آسوس توصیه‌های زیر را ارائه می‌دهند:

* تغییر فوری رمز عبور: کاربران باید فوراً رمز حساب کاربری خود در آسوس و همچنین هر سایتی که از رمز مشترک استفاده می‌کند را تغییر دهند.
* فعال‌سازی احراز هویت دومرحله‌ای (2FA): برای تمام حساب‌های وابسته به ایمیل‌های ثبت‌شده، لایه حفاظتی دومرحله‌ای فعال شود.
* هوشیاری در برابر فیشینگ و مهندسی اجتماعی: نشت اطلاعات تماسی معمولاً زمینه را برای ارسال ایمیل‌ها یا پیامک‌های جعلی فراهم می‌کند؛ لذا کاربران نباید روی لینک‌های ناشناس با عنوان «تأیید سفارش» یا «جایزه آسوس» کلیک کنند.

جمع‌بندی: زنگ خطری بزرگ برای کسب‌وکارهای مدرن

رخنه اخیر در آسوس یک بار دیگر یادآوری کرد که اندازه و ارزش بازار یک شرکت، ضامن امنیت صددرصدی آن نیست. حفظ داده‌های مشتریان در دنیای مدرن فراتر از یک وظیفه فنی است و مستقیماً به هویت، اعتبار برند و ارزش تجاری هر بنگاه اقتصادی گره خورده است.

منبع: TechCrunch

---

امنیت وب‌سایت و زیرساخت آنلاین شما، اولویت اول تیکینو

رویدادهایی نظیر نفوذ به داده‌های آسوس نشان می‌دهد که امنیت پلتفرم‌های دیجیتال هرگز نباید قربانی سرعت یا توسعه بدون استاندارد شود. اگر صاحب کسب‌وکار اینترنتی، فروشگاه آنلاین یا سازمانی هستید که با داده‌های کاربران سر و کار دارد، آژانس دیجیتال تیکینو همراه شماست.

ما در تیکینو با ارائه خدمات تخصصی در زمینه طراحی سایت و توسعه پلتفرم‌های امن، بهینه‌سازی سئو و مشاوره هوش مصنوعی و دیجیتال مارکتینگ، زیرساخت‌هایی نفوذناپذیر، پرسرعت و منطبق بر آخرین استانداردهای امنیت وب برای شما خلق می‌کنیم. برای ارتقای امنیت و رشد پایدار برند خود، همین امروز با کارشناسان تیکینو در تماس باشید.

مطالب مرتبط

tech
مجله تیکینو

نیاز به مشاوره دارید؟

تیم تیکینو آماده کمک به شماست

درخواست مشاوره رایگان