ASOSによると、攻撃者は社外で入手したログイン認証情報を使って顧客アカウントにアクセスし、推定13万8828人分の個人情報が流出した。
同小売業者は7月28日に異常な活動を検知し、翌日に不正アクセスを確認した。Cyber Insiderによると、この攻撃は、別のサービスから盗まれた認証情報を異なるプラットフォームで再利用するクレデンシャルスタッフィングやアカウント乗っ取りと一致する。
ASOSは、流出した情報には氏名、メールアドレス、配送先および請求先住所、電話番号、生年月日、リンクされたソーシャルメディアアカウントの詳細が含まれていた可能性があると述べた。ソーシャルメディアのログイン認証情報は関与していなかった。
通知には、カード名義人の氏名、下4桁、有効期限という限定的な決済カード情報も記載されている。ASOSは、完全なカード番号やセキュリティコードが流出したとは示していない。
ASOSの対応と時系列
ASOSは異常な活動を検知した翌日の7月29日に、影響を受けたアカウントへのアクセスを遮断し、パスワードのリセットを必須とした。顧客には7月30日、新しいパスワードを作成するよう指示するメールが届いた。
不審な取引が確認された少数のアカウントについて、ASOSは取引は自動的にブロックされたか、同社の不正対策チームによってキャンセルされたと述べた。
同社は、これらの措置を講じた後に追加の不正な活動は確認していないと述べた。公開された通知の日付は8月21日で、初動の封じ込めからおよそ3週間後だった。
より大きなリスクはパスワードの使い回しかもしれない
このインシデントは、なぜクレデンシャルスタッフィング攻撃が小売業者にとって特に厄介なのかを示している。顧客が他の場所でパスワードを使い回している場合、攻撃者は必ずしも企業のシステムに侵入する必要がないからだ。
Cyber Security Newsは、このインシデントについて、攻撃者が以前に漏えいしたユーザー名とパスワードの組み合わせをASOSのアカウントで試していたものと一致すると説明した。認証情報の外部流出元は特定されていない。そのため、企業と消費者の双方に困難なセキュリティ問題をもたらしている。小売業者は自社の防御を強化できるが、顧客が別のサービスから盗まれたパスワードを使い回すかどうかを管理することはできない。
影響を受けた顧客が取るべき対応
顧客は新しく、他で使っていないASOS専用のパスワードを作成し、同じパスワードを使い回しているすべてのサービスでも変更する必要がある。また、注文履歴、保存済みの住所、支払い方法に予期しない変更がないか確認し、銀行口座や決済の利用明細を監視すべきだ。
ASOSは、影響を受けた米国の顧客に対し、信用情報を確認し、身元情報の悪用が疑われる場合は不正警告の登録や信用凍結を検討するよう勧めている。
決済カードの完全な番号やセキュリティコードが含まれていないため、カード詐欺の当面のリスクは低い可能性がある。しかし、流出した氏名、住所、電話番号、生年月日、カード情報の一部は、攻撃者がより巧妙なフィッシングやソーシャルエンジニアリング攻撃を仕掛けるのに役立つ可能性がある。
その他のニュース:ToxicPanda 2.0が349種類の金融アプリを標的に16カ国でAndroidのVPN、ユーザー補助、ワイヤレスデバッグ機能を悪用し、感染した端末をより深く制御しようとしている。





