據 BBC 今日(10 月 8 日)報導,英國時裝網購平台 ASOS 通知顧客,黑客已取得可能多達數以百萬計用戶的詳細個人檔案。這些資料包括姓名、地址、電話號碼、電郵、顧客編號,以及顧客在網站上的搜尋紀錄。ASOS 早前只表示,顧客的姓名及聯絡資料等基本個人資料可能已被存取。其後 BBC 告知該公司,有黑客聯絡 BBC 並指外洩範圍不止於此,ASOS 才發出最新通知,但強調銀行資料及密碼未被存取。
事緣黑客於週二(10 月 6 日)利用 ASOS 自家的應用程式系統,向用戶推送彈出勒索訊息。報導指,黑客昨晚聯絡 BBC,並提供部分被盜資料的樣本,顯示事件的實際規模。資料中可見顧客曾搜尋的字眼,例如 “glamorous wide fit” 及 “Asos petite” 等。ASOS 在給顧客的電郵中解釋,黑客冒充一名可信任的聯絡人,取得一名員工的登入憑證,再經由一個未有披露名稱的服務下載顧客資料。自稱 Xuanyewen 的黑客組織則向 BBC 聲稱,他們是透過一個建基於數據儲存公司 Snowflake 的平台 Simon AI 取得資料。不過,Snowflake 早前表示其平台未有被入侵。
ASOS 表示仍在調查事件,如認為有需要提供額外資訊、支援或採取行動,會直接聯絡相關顧客,但該公司未有回應有關外洩規模的提問。ASOS 又指,其網站及應用程式可安全使用,該公司亦已採取額外措施加強保安,顧客毋須採取任何行動。該公司提醒顧客,對聲稱來自 ASOS 的不明訊息或來電應保持警惕,又指 Asos 永遠不會透過主動發出的訊息或來電,要求顧客提供密碼、驗證碼或付款資料。
網絡安全專家則警告,騙徒可利用上述資料,設計出更具說服力的網絡釣魚(phishing)電郵或電話,並建議用戶以防萬一更改密碼。網絡安全公司 Illumio 關鍵基礎設施高級總監 Trevor Dearing 指,由於密碼並未被盜,用戶應對任何要求更改或提供密碼的不明短訊或電郵抱持高度懷疑。他又提醒,騙徒或會提及今次事件,利用顧客的個人資料令自己顯得可信,並製造緊迫感,例如威脅會在 24 小時內鎖住其帳戶。




