英国时尚零售商 Asos 近日确认发生客户数据泄露事件。攻击者入侵了该公司用于存储客户沟通信息的第三方平台,窃取了包括姓名、家庭地址、电话号码、电子邮件地址以及与个人资料相关的备注信息在内的敏感数据。

据 Asos 披露,黑客向公司的数据保护官及 IT 部门发送了一封“未经授权的客户通知”,声称已完全破坏托管在 Snowflake 上的数据,并威胁若不与其联系将公开泄露这些数据。值得注意的是,黑客利用 Asos 应用程序自身的通知系统向用户推送消息,试图以此施压迫使公司进行接触。
Bleeping Computer 报道称,黑客疑似通过冒充可信联系人获取登录凭证的方式入侵了 Snowflake 实例。尽管 Snowflake 官方声明其核心系统未遭破坏,但目前尚不清楚 Asos 所运行的 Snowflake 实例是否启用了多因素身份验证(MFA)。此外,黑客如何获取权限以触发 Asos 应用内的推送通知(该功能通常由第三方服务处理)也仍有待调查。
Asos 官网显示其拥有约 1700 万客户,但黑客尚未透露具体窃取的数据量。此次事件并非孤例,今年早些时候,金融科技平台 Betterment 也曾遭受类似攻击,黑客利用对其第三方营销平台的访问权限,冒充公司向客户发送加密骗局,并获取了客户的姓名、电子邮件和电话号码。





