فروشگاه اینترنتی و غول بینالمللی مد و پوشاک، «آسوس» (Asos)، وقوع یک رخنه امنیتی جدی را رسماً تأیید کرد. این رسوایی زمانی علنی شد که نفوذگران با ارسال یک اعلان نگرانکننده (Push Notification) از طریق اپلیکیشن اختصاصی این برند، مشتریان را مستقیماً از نفوذ کامل به سرورهای ابری شرکت مطلع کردند.
---
ماجرای یک اعلان دلهرهآور؛ وقتی هکرها با مشتریان چت میکنند
صبح امروز میلیونها کاربر اپلیکیشن محبوب فروشگاه اینترنتی آسوس با پیامی شوکهکننده بر روی تلفنهای همراه خود مواجه شدند. هکرها با سوءاستفاده از سیستم ارسال نوتیفیکیشن این شرکت، متنی را منتشر کردند که در آن ادعا شده بود زیرساخت ابری این پلتفرم مد بهطور کامل هک و اطلاعات حساس به سرقت رفته است.
این رویداد بلافاصله موجی از وحشت و پرسش را در شبکههای اجتماعی از جمله ردیت و ایکس (توییتر سابق) به راه انداخت. مشتریان خشمگین و نگران تصاویری از این اعلان عجیب به اشتراک گذاشتند و خواستار پاسخگویی شفاف مدیران آسوس در رابطه با امنیت حسابهای کاربری و اطلاعات پرداخت خود شدند.
تأیید رسمی آسوس: دامنه نفوذ تا کجاست؟
چند ساعت پس از انتشار این پیام، سخنگوی آسوس در بیانیهای رسمی تأیید کرد که یک نقض امنیتی رخ داده و عوامل غیرمجاز توانستهاند به بخشی از دادههای مشتریان دسترسی پیدا کنند. بر اساس اظهارات شرکت، تیمهای امنیتی بلافاصله دسترسیهای غیرمجاز را مسدود کرده و تحقیقات جامعی را با همکاری متخصصان برجسته جرمشناسی سایبری و نهادهای نظارتی آغاز کردهاند.
اگرچه آسوس تأکید کرده که اطلاعات کامل کارتهای بانکی به دلیل استفاده از درگاههای پرداخت استاندارد و رمزنگاریشده فاش نشده است، اما نگرانیها در رابطه با نشت اطلاعات هویتی به شدت بالاست. اطلاعاتی نظیر نام و نام خانوادگی، آدرس ایمیل، شماره تلفن، آدرس محل سکونت و سوابق خرید مشتریان از جمله مواردی هستند که در چنین حملاتی معمولاً در معرض دسترسی نفوذگران قرار میگیرند.
ادعای هکرها: دسترسی کامل به فضاهای ابری
نکته قابل توجه در این حمله، ادعای نفوذگران مبنی بر تسلط کامل بر فضاهای ذخیرهسازی ابری (Cloud Storage) آسوس است. ارسال موفقیتآمیز پوشنوتیفیکیشن عمومی به تمام کاربران اپلیکیشن، نشاندهنده دسترسی عمیق مهاجمان به کلیدهای API، توکنهای دسترسی یا بخشهای کلیدی مدیریت محتوا و ارتباط با مشتری است. کارشناسان سایبری معتقدند نفوذ تا این سطح نشان میدهد مهاجمان احتمالاً روزها یا هفتهها در زیرساخت شبکه حضور داشتهاند و تنها در مرحله پایانی اقدام به اعلان عمومی نفوذ خود کردهاند.
آسیبپذیری در زنجیره تأمین و سیستمهای اطلاعرسانی
سیستمهای اطلاعرسانی اپلیکیشنها (مانند Firebase Cloud Messaging یا Apple Push Notification service) نقاط عطفی در تعامل با کاربر هستند. هنگامی که مهاجمی بتواند کنترل این ابزارها را به دست بگیرد، نه تنها امنیت نرمافزار، بلکه اعتبار و اعتماد به برند هدف قرار میگیرد.
بسیاری از پلتفرمهای تجارت الکترونیک در سراسر جهان با استفاده از معماریهای چندابری و میکروسرویسها مدیریت میشوند. اگر تنظیمات امنیتی (Security Misconfiguration) در یکی از باکتهای ذخیرهسازی ابری یا سرورهای واسط نادیده گرفته شود، مهاجمان میتوانند از آن به عنوان دریچهای برای نفوذ به کل ساختار سازمانی استفاده کنند.
اقدامات امنیتی فوری؛ کاربران چه باید بکنند؟
در شرایط کنونی که هنوز جزییات نهایی اطلاعات افشاشده تکمیل نشده است، متخصصان امنیت سایبری به کاربران پلتفرم آسوس توصیههای زیر را ارائه میدهند:
* تغییر فوری رمز عبور: کاربران باید فوراً رمز حساب کاربری خود در آسوس و همچنین هر سایتی که از رمز مشترک استفاده میکند را تغییر دهند.
* فعالسازی احراز هویت دومرحلهای (2FA): برای تمام حسابهای وابسته به ایمیلهای ثبتشده، لایه حفاظتی دومرحلهای فعال شود.
* هوشیاری در برابر فیشینگ و مهندسی اجتماعی: نشت اطلاعات تماسی معمولاً زمینه را برای ارسال ایمیلها یا پیامکهای جعلی فراهم میکند؛ لذا کاربران نباید روی لینکهای ناشناس با عنوان «تأیید سفارش» یا «جایزه آسوس» کلیک کنند.
جمعبندی: زنگ خطری بزرگ برای کسبوکارهای مدرن
رخنه اخیر در آسوس یک بار دیگر یادآوری کرد که اندازه و ارزش بازار یک شرکت، ضامن امنیت صددرصدی آن نیست. حفظ دادههای مشتریان در دنیای مدرن فراتر از یک وظیفه فنی است و مستقیماً به هویت، اعتبار برند و ارزش تجاری هر بنگاه اقتصادی گره خورده است.
منبع: TechCrunch
---
امنیت وبسایت و زیرساخت آنلاین شما، اولویت اول تیکینو
رویدادهایی نظیر نفوذ به دادههای آسوس نشان میدهد که امنیت پلتفرمهای دیجیتال هرگز نباید قربانی سرعت یا توسعه بدون استاندارد شود. اگر صاحب کسبوکار اینترنتی، فروشگاه آنلاین یا سازمانی هستید که با دادههای کاربران سر و کار دارد، آژانس دیجیتال تیکینو همراه شماست.
ما در تیکینو با ارائه خدمات تخصصی در زمینه طراحی سایت و توسعه پلتفرمهای امن، بهینهسازی سئو و مشاوره هوش مصنوعی و دیجیتال مارکتینگ، زیرساختهایی نفوذناپذیر، پرسرعت و منطبق بر آخرین استانداردهای امنیت وب برای شما خلق میکنیم. برای ارتقای امنیت و رشد پایدار برند خود، همین امروز با کارشناسان تیکینو در تماس باشید.