Os dados de clientes roubados da varejista de moda global ASOS incluem mais do que apenas nomes e informações de contato, levantando dúvidas sobre as garantias iniciais da empresa.
Conforme relatamos no início desta semana, os clientes da ASOS receberam uma notificação push através do aplicativo da ASOS alegando que a empresa havia sido hackeada.
A ASOS confirmou que hackers acessaram informações de clientes após enganarem um funcionário para que ele entregasse suas credenciais de login. Embora a varejista afirme que informações de cartão de pagamento e senhas de clientes não foram acessadas, uma reportagem da BBC mostra que as informações roubadas incluem mais do que as "informações pessoais básicas" inicialmente mencionadas pela empresa.
Os dados de login roubados foram usados para acessar informações em plataformas de terceiros utilizadas pela ASOS. A empresa afirma ter bloqueado as plataformas afetadas e iniciado uma investigação com especialistas internos e externos. Também afirma ter reforçado seus controles de segurança.
Que dados foram roubados?
Em nossa cobertura inicial, destacamos os perfis de clientes potencialmente detalhados associados à estrutura de marketing da ASOS. As descobertas da BBC agora comprovam que pelo menos algumas informações relacionadas a compras foram coletadas.
Segundo a BBC, que recebeu uma amostra dos atacantes, os dados expostos incluem:
- Nomes e endereços residenciais
- Números de telefone e endereços de e-mail
- Números de clientes e datas de nascimento
- Pesquisas realizadas por clientes no site da ASOS
- Detalhes como quando um cliente começou a usar o ASOS.
A BBC relatou termos de busca como “vintage recuperado”, “modelagem ampla e glamorosa” e “Asos petite”. Isso torna essa informação mais do que uma lista de contatos roubada. Os dados também podem revelar os interesses de compra dos clientes e seu relacionamento com a varejista.
A notificação original dos atacantes mencionava o Snowflake, uma plataforma de armazenamento e análise de dados. Posteriormente, eles informaram à BBC que acessaram as informações por meio do Simon AI , uma plataforma construída sobre o Snowflake que a ASOS utiliza para personalização da experiência do cliente.
A Snowflake afirmou não ter encontrado nenhuma vulnerabilidade em sua plataforma. O uso de credenciais roubadas para acessar a conta de um cliente ou um serviço conectado não significa necessariamente que a plataforma subjacente tenha sido comprometida. Os relatórios disponíveis não comprovam a existência de uma vulnerabilidade na Snowflake ou na Simon AI.
A comunicação da ASOS com os clientes
Os clientes souberam da violação de segurança primeiro pelos cibercriminosos, e não pela loja. A decisão dos atacantes de enviar uma notificação pelo aplicativo da ASOS pode ter tornado isso inevitável.
Mas o jornal The Independent noticiou que a declaração completa da ASOS veio após cerca de cinco horas de silêncio, deixando os clientes alarmados com a notificação e aguardando uma explicação.
O especialista em segurança Kevin Beaumont criticou a resposta:

A ASOS está enfrentando os mesmos problemas de relações públicas que a Co-op e a M&S, por não ser honesta com os clientes. Se você está lidando com Advanced Adolescentes persistentes, vocês precisam de planos de crise muito melhores.”
Embora os atacantes estejam ameaçando divulgar os dados, a ASOS afirma que sua investigação completa continuará nas próximas semanas. A empresa entrará em contato diretamente com os clientes sempre que julgar necessário fornecer mais informações, suporte ou tomar alguma providência.
Segundo relatos , o grupo deu à ASOS duas semanas para entrar em contato e disse que queria um resgate em troca da exclusão das informações dos clientes. A ASOS não divulgou se pagaria o resgate.
Como se manter seguro
A ASOS afirma que seu site e aplicativo continuam seguros para uso e que as informações de cartão de pagamento e senhas dos clientes não foram acessadas. No entanto, os dados roubados e as buscas de compras podem ajudar os golpistas a tornar mensagens de phishing direcionadas mais convincentes.
Uma mensagem que sabe seu nome ou o que você pesquisou não prova que veio da ASOS.
- Fique atento a e-mails, mensagens de texto ou ligações inesperadas sobre a violação de dados, reembolsos, entregas ou problemas com sua conta ASOS.
- Não clique em links em mensagens inesperadas e não clique no link do Telegram na mensagem dos atacantes nem interaja com eles. Acesse diretamente o site ou aplicativo da ASOS para verificar sua conta.
- Não compartilhe senhas, códigos de segurança ou dados de pagamento em resposta a mensagens ou ligações não solicitadas. A ASOS afirma que nunca pedirá que você faça isso.
- Se seus dados foram roubados nesta violação, leia as dicas em nosso blog: Envolvido em uma violação de dados? Veja o que você precisa saber .
Seu nome, endereço e número de telefone podem já estar à venda.
Empresas de intermediação de dados coletam e vendem seus dados pessoais para qualquer pessoa disposta a pagar. Malwarebytes Personal Data Remover Ele os encontra e remove suas informações, depois fica de olho para garantir que permaneçam assim.




