Asos confirma vazamento de dados de clientes após notificação maliciosa de hackers

Hackers exploram plataforma terceirizada para ameaçar vazamento de informações pessoais

A varejista de moda britânica Asos admitiu uma violação que expôs dados pessoais de seus clientes depois que cibercriminosos invadiram um serviço terceirizado usado pela empresa para comunicações com os consumidores. Em um comunicado arquivado na Bolsa de Valores de Londres, a Asos informou que os invasores acessaram uma plataforma que armazena nomes, detalhes de contato e outras anotações de perfil, incluindo endereços residenciais, números de telefone, endereços de e-mail e consultas de pesquisa no site.

Os intrusos enviaram uma “notificação não autorizada ao cliente” pelo próprio aplicativo móvel da Asos, mensagem que rapidamente circulou nas redes sociais. O aviso era dirigido ao oficial de proteção de dados e à equipe de TI da Asos, alegando que os hackers haviam “comprometido totalmente” os dados da varejista armazenados no Snowflake, um provedor de análise em nuvem que permite a clientes corporativos examinar grandes volumes de dados. O alerta dizia: “Colabore conosco, ou vazaremos os dados”, indicando a intenção do grupo de pressionar a empresa a negociar ou arriscar a divulgação pública das informações roubadas.

Segundo o Bleeping Computer, os atacantes obtiveram acesso à instância do Snowflake da varejista ao se passarem por um contato confiável e conseguirem credenciais de login. O Snowflake afirmou publicamente que sua própria infraestrutura não foi violada, mas ainda não está claro se o ambiente administrado pela Asos estava protegido por autenticação multifator. Também é incerto como os hackers conseguiram acionar o sistema de notificações push dentro do aplicativo, que geralmente é operado por um provedor de serviços externo.

O grupo responsável pelo ataque se identifica como Xuanye Group. Embora não tenham revelado o volume de dados que alegam possuir, a base de clientes da Asos totaliza 17 milhões de pessoas, de acordo com o site da empresa.

Precedente de abuso de plataforma terceirizada destacado por violação anterior

Um cenário semelhante ocorreu no início deste ano na fintech Betterment. Lá, hackers exploraram uma plataforma de marketing terceirizada para se passar pela empresa, enviando um golpe de criptomoeda aos clientes e coletando dados pessoais como nomes, endereços de e-mail e números de telefone.

Ambos os incidentes evidenciam o risco de que serviços terceirizados, dos quais muitas empresas dependem para comunicação e análise, se tornem vetores de acesso não autorizado quando os controles de segurança são insuficientes.