İngiliz online moda mağazası Asos'un milyonlarca müşterisinin ad, soyad ve iletişim bilgilerine kimliği belirsiz üçüncü bir taraf erişti. Şirket bunu 48 saatlik ayrıntılı incelemenin ardından duyurdu, infohub.kz sitesi bildiriyor.
Olay, Salı günü Asos uygulamasının binlerce kullanıcısına "Asos hacked" başlıklı, Telegram mesajlaşma uygulamasına bir bağlantı içeren mesajın gelmesiyle ortaya çıktı. Aynı gün şirket hisseleri yaklaşık yüzde 10 değer kaybetti.
Asos'un açıklamasına göre saldırganlar güvenilir bir muhatap gibi görünerek bir çalışanın hesabına erişim sağladı. Ele geçirilen kayıt bilgileri üzerinden üçüncü taraf platformlardaki bilgilere erişim imkânı doğdu.
Etkilenen platformlar derhal engellendi ve ek bilgilerin yayılmasının önüne geçildi. Şirket, iç ve dış siber uzmanların desteğiyle kapsamlı bir inceleme yürüttüğünü, ayrıca kolluk ve düzenleyici kurumlarla da çalıştığını bildirdi.
Ancak ödeme kartı bilgileri ve şifreler ele geçirilmedi. Bunun yanı sıra saldırganların "kişisel olmayan bir hesapla ilgili bazı bilgilere" de eriştiği bildirildi, fakat bunun tam olarak ne olduğu açıklanmadı.
Perşembe günü müşterilere gönderilen mesajda şirket şöyle açıkladı: "Asos'un kullandığı bazı üçüncü taraf platformlardaki bilgilere erişmek için aynı kayıt bilgilerinin kullanıldığını tespit ettik."
Asos, sitesinin ve uygulamasının hâlâ güvenli olduğunu, müşterilerin herhangi bir işlem yapmasına gerek olmadığını ve güvenlik denetimini güçlendirmek için ek önlemler alındığını iletti.
Bununla birlikte şirket uyardı: "Asos adına gelen beklenmedik mesajlara ve aramalara karşı dikkatli olun. Talep edilmemiş mesaj veya arama yoluyla şifre, güvenlik kodu ya da ödeme bilgisi istemiyoruz."
İnceleme tamamlandıktan sonra ve ek bilgi, destek veya işlem gerekebileceği değerlendirilen durumlarda Asos'un müşterilerle doğrudan iletişime geçeceği sözü verildi.
Salı günü, kendilerini Xuanye Group olarak adlandıran saldırganların gönderdiği Telegram kanalında Asos müşterilerine "ödeme bilgilerinin etkilenmediği" yönünde bir mesaj yayımlandı. Siber uzmanlar bu grubu daha önce duymadıklarını, push bildiriminin daha geniş dikkat çekme girişimi olabileceğini söyledi.


