A ASOS confirmou que um ataque de engenharia social permitiu aceder a dados pessoais de alguns clientes. Segundo a investigação inicial divulgada pela retalhista a 8 de outubro, um atacante fez-se passar por um contacto de confiança para obter as credenciais de um funcionário. Essas credenciais foram depois usadas para entrar em plataformas externas utilizadas pela empresa.
A informação potencialmente exposta inclui nomes e dados de contacto, além de alguns elementos não pessoais associados às contas. A ASOS afirma não ter encontrado indícios de acesso a palavras-passe ou dados de cartões de pagamento. A investigação continua, pelo que a dimensão total do incidente e o número de clientes afetados ainda não foram divulgados.
O ataque começou fora da conta dos clientes
A distinção é importante: a informação conhecida não aponta para uma invasão direta das contas dos compradores nem para uma falha no pagamento da loja. O ponto de entrada foi uma conta de funcionário, comprometida através de manipulação humana. Este tipo de ataque explora confiança, urgência ou uma identidade falsa para convencer alguém a entregar credenciais válidas.
Depois de detetar o acesso, a ASOS bloqueou as plataformas externas envolvidas e iniciou uma investigação com especialistas, autoridades policiais e reguladores. A empresa diz que o site e a aplicação permaneceram disponíveis e seguros para compras durante o incidente.
O caso ficou visível quando alguns clientes receberam uma notificação push não autorizada. A página oficial de apoio recomenda ignorar essa mensagem e não abrir a ligação externa incluída. A indicação é específica para a comunicação falsa recebida: não significa que todas as notificações da ASOS sejam perigosas.
O que ficou exposto e o que ficou de fora
Os dados de contacto podem ter valor para novas tentativas de fraude, mesmo sem palavras-passe ou cartões. Um contacto que conheça o nome da pessoa e a sua relação com a ASOS pode parecer mais convincente ao pedir um início de sessão, um pagamento ou a confirmação de uma entrega. Um incidente anterior envolvendo clientes europeus da Steam mostrou o mesmo risco: informação verdadeira sobre compras ou entregas pode ser usada para dar credibilidade a mensagens falsas.
A ASOS não está, neste momento, a pedir uma alteração geral da palavra-passe. Essa orientação deve ser seguida enquanto não existir uma comunicação diferente da empresa. Ainda assim, quem tiver introduzido credenciais numa página aberta através da notificação suspeita deve tratar esse comportamento como um incidente separado e proteger a conta afetada.
A comunicação oficial é a referência
Os clientes que receberam a notificação devem eliminá-la sem interagir com a ligação. Novas instruções devem ser confirmadas diretamente na aplicação, no site da ASOS ou na página oficial de apoio, em vez de através de endereços enviados por uma mensagem inesperada.
A empresa está a contactar os clientes abrangidos e poderá atualizar as recomendações à medida que a investigação avance. Até lá, os factos confirmados são limitados: houve roubo de credenciais de um funcionário através de engenharia social, acesso a plataformas de terceiros e possível exposição de nomes e contactos. Não há indicação de comprometimento de palavras-passe ou cartões de pagamento.
Fontes: ASOS · Reuters · BleepingComputer
