Security

ASOS Konfirmasi Data Breach setelah Hacker Kirim Notifikasi “ASOS HACKED” lewat Aplikasi Resmi

Retailer fashion online asal Inggris ASOS mengonfirmasi terjadinya data breach setelah pihak tidak berwenang memperoleh akses ke platform pihak ketiga yang digunakan perusahaan untuk berkomunikasi dengan pelanggan. Insiden tersebut menjadi perhatian setelah hacker memanfaatkan sistem notifikasi aplikasi mobile ASOS untuk mengirim pesan bertuliskan “ASOS HACKED” langsung ke perangkat pelanggan.

Dalam notifikasi tersebut, threat actor mengklaim telah sepenuhnya mengompromikan environment Snowflake milik ASOS dan mengancam akan membocorkan data apabila perusahaan tidak berkomunikasi dengan mereka.

ASOS mengonfirmasi bahwa basic personal information, termasuk nama dan contact details pelanggan, berpotensi terekspos. Namun, perusahaan mengatakan tidak memiliki indikasi bahwa payment-card information atau password account terdampak.

Sementara itu, klaim hacker bahwa mereka berhasil membobol Snowflake environment ASOS belum dikonfirmasi oleh perusahaan dan belum disertai bukti publik yang dapat memverifikasi klaim tersebut.

Platform Pihak Ketiga ASOS Diakses Tanpa Izin

ASOS mengatakan insiden melibatkan third-party platform yang digunakan perusahaan untuk berkomunikasi dengan customer.

Platform tersebut diketahui telah diakses tanpa authorization.

Akibatnya, sejumlah basic personal information berpotensi terekspos, termasuk nama dan contact details.

ASOS belum mengungkap jenis contact information secara lebih terperinci maupun jumlah customer yang terdampak.

Perusahaan juga belum menjelaskan bagaimana pihak tidak berwenang memperoleh akses ke platform tersebut.

Dengan demikian, belum diketahui apakah insiden berasal dari stolen credentials, compromised account, vulnerability, social engineering, atau metode lainnya.

ASOS Tidak Menemukan Indikasi Data Kartu Pembayaran Terdampak

Salah satu informasi penting yang disampaikan ASOS adalah tidak adanya indikasi bahwa payment-card information ikut terdampak.

Perusahaan juga mengatakan tidak meyakini password account customer telah terekspos.

Hal ini mempersempit jenis data yang sejauh ini diketahui berpotensi terkena dampak.

Namun, nama dan contact details tetap memiliki nilai bagi cybercriminal.

Informasi tersebut dapat digunakan untuk membuat targeted phishing dan social engineering campaign yang terlihat lebih meyakinkan karena attacker mengetahui identitas atau detail kontak target.

Customer karena itu tetap perlu mewaspadai email, SMS, telepon, maupun pesan lain yang mengatasnamakan ASOS setelah insiden ini.

Hacker Mengirim “ASOS HACKED” melalui Aplikasi Resmi

Insiden mulai terlihat secara publik ketika pengguna menerima unauthorized push notification melalui aplikasi mobile resmi ASOS.

Notifikasi mulai dilaporkan sekitar pukul 05.00 ET pada Selasa.

Pesan tersebut diawali dengan tulisan:

“ASOS HACKED”

Threat actor kemudian menyampaikan pesan kepada Data Protection Officer (DPO) dan tim IT ASOS dengan klaim bahwa mereka telah sepenuhnya mengompromikan Snowflake instance perusahaan.

Hacker juga mengancam akan membocorkan data apabila ASOS tidak melakukan komunikasi.

Fakta bahwa pesan muncul sebagai push notification melalui aplikasi ASOS membuat insiden tersebut jauh lebih terlihat oleh pelanggan dibandingkan data breach yang hanya terjadi pada backend.

Banyak Pelanggan Melaporkan Notifikasi yang Sama

Sejumlah pelanggan ASOS melaporkan menerima pesan tersebut pada smartphone mereka.

Laporan serupa juga muncul di Reddit.

Hal ini menunjukkan unauthorized notification tidak hanya dikirim kepada satu atau dua account.

Namun, belum tersedia angka resmi mengenai berapa banyak customer atau device yang menerima push notification tersebut.

Karena itu, belum dapat dipastikan apakah pesan dikirim ke seluruh pengguna aplikasi ASOS atau hanya subset tertentu.

ASOS juga belum mengungkap technical mechanism yang memungkinkan attacker mengirim notification melalui channel resmi perusahaan.

Notifikasi Mengarahkan ASOS ke Telegram

Unauthorized notification tersebut mengarahkan ASOS menuju sebuah Telegram channel yang dioperasikan oleh threat actor yang menyebut dirinya sebagai “Xuanye group.”

Kelompok tersebut menggunakan channel itu untuk mempublikasikan sejumlah pernyataan mengenai insiden.

Pada awalnya, threat actor mengatakan serangan tidak memengaruhi payment information.

Klaim tersebut secara umum sejalan dengan pernyataan ASOS bahwa perusahaan tidak meyakini payment-card information terdampak.

Namun, kesamaan pernyataan tidak membuktikan seluruh klaim attacker mengenai scope breach.

Informasi yang disampaikan kelompok kriminal tetap perlu diperlakukan sebagai klaim sampai dapat diverifikasi secara independen atau dikonfirmasi oleh ASOS.

Hacker Klaim Snowflake ASOS Telah Dibobol

Salah satu klaim utama Xuanye group adalah mereka berhasil mendapatkan akses penuh ke Snowflake instance milik ASOS.

Snowflake merupakan cloud data platform yang digunakan banyak organisasi untuk data storage, analytics, dan workload lainnya.

Jika klaim tersebut benar, dampak potensial insiden dapat bergantung pada jenis dan jumlah data yang tersimpan di environment tersebut serta privilege yang diperoleh attacker.

Namun, hingga informasi yang tersedia saat ini, ASOS belum mengonfirmasi Snowflake environment miliknya telah dikompromikan.

Threat actor juga belum mempublikasikan bukti teknis yang menunjukkan akses tersebut.

Karena itu, klaim compromise terhadap Snowflake tidak boleh dianggap sebagai fakta yang sudah terverifikasi.

Threat Actor Mengaku Mencuri Informasi Pelanggan

Dalam pernyataan lanjutan yang mereka sebut sebagai “FINAL STATEMENT,” kelompok tersebut mengklaim berhasil mencuri customer information.

Attacker mengatakan data tersebut berada di server mereka dan tidak akan disentuh selama periode tertentu.

Namun, kelompok itu tidak mengungkap secara spesifik data apa yang diklaim telah dicuri.

Mereka juga tidak memberikan jumlah customer yang diklaim terdampak.

Tidak ada sample data atau bukti lain yang dipublikasikan untuk mendukung klaim mengenai Snowflake maupun jumlah data yang disebut telah diambil.

Sementara itu, ASOS hanya mengonfirmasi potensi exposure terhadap basic personal information seperti nama dan contact details melalui akses tidak sah ke third-party platform.

Jumlah Customer yang Terdampak Belum Diketahui

ASOS belum mengungkap jumlah individu yang terkena dampak insiden.

Hal tersebut menjadi salah satu pertanyaan utama karena perusahaan memiliki customer di berbagai negara.

ASOS merupakan retailer fashion online besar asal Inggris yang menjual clothing, footwear, accessories, dan beauty product kepada customer di banyak wilayah dunia, termasuk Amerika Serikat.

Skala customer base yang besar tidak berarti seluruh pelanggan terdampak.

Sampai perusahaan menyelesaikan investigasi dan memberikan angka resmi, scope data breach belum dapat ditentukan secara pasti.

Hal yang sama berlaku terhadap jumlah pengguna yang menerima unauthorized push notification.

ASOS Memasang Peringatan di Dalam Aplikasi

Setelah unauthorized notification muncul, ASOS menampilkan peringatan baru di dalam aplikasi.

Perusahaan meminta customer untuk mengabaikan push notification yang tidak sah tersebut.

Pengguna juga diminta tidak mengklik atau berinteraksi dengan external third-party link yang terdapat di dalam pesan.

Langkah ini penting karena legitimate application notification biasanya memiliki tingkat kepercayaan tinggi.

Pengguna cenderung lebih percaya pada pesan yang muncul langsung dari aplikasi resmi dibandingkan email atau SMS dari alamat tidak dikenal.

Jika attacker dapat menyalahgunakan trusted notification channel, mereka dapat memperoleh keuntungan besar dalam social engineering.

Push Notification Resmi Bisa Membuat Serangan Sangat Meyakinkan

Salah satu aspek paling berbahaya dari insiden ASOS adalah penyalahgunaan communication channel yang dipercaya pengguna.

Phishing konvensional biasanya membutuhkan attacker meniru sender.

Mereka dapat membuat domain yang menyerupai perusahaan, menggunakan logo resmi, atau memalsukan tampilan email.

Dalam kasus ini, pesan muncul melalui aplikasi yang memang sudah diinstal customer.

Bagi pengguna, hal tersebut dapat memberikan kesan bahwa notification berasal langsung dari ASOS.

Walaupun pesan yang dikirim kali ini berisi klaim breach dan ditujukan kepada perusahaan, akses semacam itu secara teoritis dapat disalahgunakan untuk social engineering yang lebih agresif.

Karena itu, compromise terhadap customer communication platform perlu dianggap sebagai security incident yang signifikan.

ASOS secara eksplisit meminta pengguna tidak berinteraksi dengan link pihak ketiga yang terdapat dalam unauthorized notification.

Customer yang menerima pesan sebaiknya tidak membuka Telegram channel atau external link lain dari notification tersebut.

Jika perlu memeriksa informasi account, pengguna sebaiknya membuka aplikasi atau website ASOS secara langsung melalui metode yang biasa digunakan.

Pengguna juga perlu berhati-hati terhadap pesan lanjutan yang mengatasnamakan ASOS.

Data seperti nama dan contact details dapat membantu attacker membuat spear-phishing yang terlihat lebih personal.

Contohnya, scammer dapat mengaku sebagai customer support dan menyebut breach untuk meminta korban melakukan “verifikasi account.”

Password Tidak Disebut Terdampak, tetapi Phishing Tetap Perlu Diwaspadai

ASOS mengatakan tidak meyakini password account terdampak.

Artinya, berdasarkan informasi perusahaan saat ini, insiden tidak mengharuskan pengguna menganggap credential mereka sudah dicuri.

Namun, mengganti password dapat dipertimbangkan apabila pengguna menggunakan password yang sama pada banyak layanan atau melihat aktivitas account yang tidak biasa.

Praktik terbaik tetap menggunakan password unik untuk setiap service.

Dengan demikian, compromise pada satu website tidak dapat langsung digunakan untuk mengambil alih account lain melalui credential stuffing.

Multi-factor authentication juga sebaiknya diaktifkan apabila tersedia.

Tidak Ada Bukti Publik yang Mendukung Klaim Snowflake

Klaim mengenai Snowflake merupakan bagian paling besar dari pernyataan threat actor, tetapi sekaligus bagian yang masih belum terverifikasi.

Kelompok tersebut tidak menunjukkan bukti bahwa mereka memperoleh akses ke Snowflake environment ASOS.

Mereka juga tidak mempublikasikan struktur database, screenshot, sample customer record, maupun artifact teknis lain yang dapat memvalidasi klaim tersebut.

ASOS sendiri hanya mengonfirmasi unauthorized access terhadap third-party customer communication platform.

Karena itu, kedua hal tersebut tidak boleh secara otomatis dianggap sebagai insiden yang sama.

Investigasi lebih lanjut diperlukan untuk menentukan apakah attacker memang memperoleh akses ke data platform lain atau hanya menggunakan klaim tersebut sebagai tekanan terhadap perusahaan.

Klaim Threat Actor Harus Dipisahkan dari Fakta yang Dikonfirmasi

Dalam cyber extortion incident, attacker sering mempublikasikan klaim untuk meningkatkan tekanan terhadap korban.

Beberapa klaim dapat terbukti benar, sementara lainnya dapat dilebih-lebihkan.

Dalam kasus ASOS, fakta yang sudah dikonfirmasi perusahaan adalah adanya unauthorized access terhadap third-party platform yang digunakan untuk customer communication.

Basic personal information seperti nama dan contact details mungkin terekspos.

ASOS juga mengonfirmasi unauthorized push alert dan meminta customer mengabaikannya.

Sebaliknya, full compromise terhadap Snowflake environment dan pencurian data dalam scope yang lebih luas masih merupakan klaim threat actor.

Perbedaan tersebut penting untuk mempertahankan gambaran insiden sesuai bukti yang tersedia.

ASOS Masih Menyelidiki Data Breach

Belum seluruh detail teknis insiden diketahui.

ASOS belum menjelaskan initial access vector, account atau platform yang dikompromikan, kapan unauthorized access pertama kali terjadi, maupun berapa lama attacker berada di environment terkait.

Jumlah customer yang terdampak juga belum diumumkan.

Informasi tambahan kemungkinan baru tersedia setelah forensic investigation berkembang dan perusahaan dapat menentukan scope breach secara lebih akurat.

Untuk saat ini, customer perlu mengikuti komunikasi resmi ASOS dan berhati-hati terhadap pihak yang menggunakan insiden tersebut sebagai alasan untuk meminta password, payment information, MFA code, atau informasi sensitif lainnya.

Insiden Menunjukkan Risiko Third-Party Communication Platform

Data breach ASOS kembali menunjukkan bahwa security perimeter perusahaan tidak berhenti pada infrastructure yang dikelola secara langsung.

Third-party service yang memiliki kemampuan berkomunikasi dengan customer dapat menjadi target bernilai tinggi.

Jika attacker memperoleh access terhadap service tersebut, mereka tidak hanya berpotensi melihat data customer, tetapi juga dapat menyalahgunakan trust relationship antara perusahaan dan pengguna.

Dalam kasus ASOS, dampak tersebut terlihat melalui unauthorized push notification yang dikirim melalui mobile application.

Perusahaan telah mengonfirmasi basic personal information seperti nama dan contact details mungkin terekspos, sementara payment-card information dan password diyakini tidak terdampak.

Namun, klaim Xuanye group mengenai full compromise terhadap Snowflake instance dan data yang disebut telah dicuri masih belum dapat diverifikasi.

Sampai investigasi memberikan detail lebih lengkap, pengguna ASOS sebaiknya mengabaikan unauthorized notification, tidak membuka external link di dalamnya, serta meningkatkan kewaspadaan terhadap phishing yang memanfaatkan insiden ini.

Sumber: ASOS

Leave a Reply

Your email address will not be published. Required fields are marked *


Back to top button