ΑρχικήYoutubeASOS: Επίθεση social engineering πίσω από τη διαρροή δεδομένων

ASOS: Επίθεση social engineering πίσω από τη διαρροή δεδομένων

Η βρετανική εταιρεία μόδας και ηλεκτρονικού εμπορίου ASOS επιβεβαίωσε ότι πρόσφατο περιστατικό παραβίασης δεδομένων προκλήθηκε από επίθεση κοινωνικής μηχανικής (social engineering), αποκαλύπτοντας για ακόμη μία φορά πόσο κρίσιμος μπορεί να είναι ο ανθρώπινος παράγοντας στην κυβερνοασφάλεια. Οι δράστες κατάφεραν να παραπλανήσουν εργαζόμενο της εταιρείας και να αποκτήσουν τα διαπιστευτήρια σύνδεσής του, τα οποία στη συνέχεια χρησιμοποίησαν για να αποκτήσουν πρόσβαση σε δεδομένα που φιλοξενούνται σε πλατφόρμες τρίτων.

Πώς ξεκίνησε η επίθεση

Σύμφωνα με την ASOS, ένας μη εξουσιοδοτημένος χρήστης κατάφερε να αποκτήσει πρόσβαση στον λογαριασμό εργαζομένου, υποδυόμενος μια αξιόπιστη επαφή. Με αυτόν τον τρόπο έπεισε τον υπάλληλο να αποκαλύψει τις πληροφορίες που απαιτούνταν για τη σύνδεση στον λογαριασμό.

Το περιστατικό είναι χαρακτηριστικό παράδειγμα social engineering, μιας κατηγορίας επιθέσεων στην οποία ο κυβερνοεγκληματίας δεν χρειάζεται απαραίτητα να εκμεταλλευτεί μια τεχνική ευπάθεια. Αντίθετα, προσπαθεί να χειραγωγήσει τον χρήστη ώστε να παραδώσει ο ίδιος τις πληροφορίες που απαιτούνται για την παραβίαση.

Δείτε επίσης: Η CrowdStrike συνδέει παραβιάσεις τραπεζών της Νότιας Κορέας με εργαλεία AI και ύποπτο από την Κίνα

Με τα κλεμμένα διαπιστευτήρια, οι δράστες απέκτησαν πρόσβαση σε πληροφορίες που βρίσκονταν σε συγκεκριμένες πλατφόρμες τρίτων τις οποίες χρησιμοποιεί η ASOS. Το γεγονός αυτό αναδεικνύει και έναν ακόμη σημαντικό κίνδυνο για τις σύγχρονες επιχειρήσεις: την ασφάλεια των εξωτερικών υπηρεσιών και συνεργατών που αποτελούν μέρος της ψηφιακής τους υποδομής.

ASOS: Επίθεση social engineering πίσω από τη διαρροή δεδομένων

Τι δεδομένα εκτέθηκαν

Η εταιρεία ενημέρωσε τους πελάτες της ότι το περιστατικό ενδέχεται να οδήγησε στην έκθεση ορισμένων βασικών προσωπικών πληροφοριών και στοιχείων επικοινωνίας. Η πιο πρόσφατη ενημέρωση αναφέρει ότι μεταξύ των δεδομένων που επηρεάστηκαν περιλαμβάνονται ονοματεπώνυμα, στοιχεία επικοινωνίας και ορισμένες πληροφορίες λογαριασμού που δεν χαρακτηρίζονται ως προσωπικά δεδομένα.

Ιδιαίτερη σημασία έχει το γεγονός ότι η ASOS υποστηρίζει πως δεν εκτέθηκαν αριθμοί ή άλλα στοιχεία καρτών πληρωμής, ούτε κωδικοί πρόσβασης των λογαριασμών των πελατών.

Παράλληλα, η εταιρεία δεν έχει δώσει μέχρι στιγμής συγκεκριμένο αριθμό για το πόσοι πελάτες επηρεάστηκαν. Η έκταση της παραβίασης παραμένει επομένως υπό διερεύνηση, γεγονός που σημαίνει ότι η τελική εικόνα ενδέχεται να διαφοροποιηθεί καθώς ολοκληρώνεται η έρευνα.

Η ύποπτη ειδοποίηση προς τους πελάτες

Το περιστατικό έγινε ιδιαίτερα αισθητό στις 6 Οκτωβρίου 2026, όταν πελάτες της ASOS έλαβαν push notification μέσω της εφαρμογής της εταιρείας. Το μήνυμα έκανε λόγο για κλοπή δεδομένων πελατών και προέτρεπε το προσωπικό να επικοινωνήσει μέσω Telegram.

Παράλληλα, μια ομάδα κυβερνοεγκληματιών που αυτοαποκαλείται «Xuanye Group» υποστήριξε ότι είχε αποκτήσει δεδομένα πελατών, υποστηρίζοντας πως δεν είχε στην κατοχή της πληροφορίες πληρωμών. Οι ισχυρισμοί της ομάδας δεν αποτελούν από μόνοι τους απόδειξη για την πλήρη έκταση της επίθεσης, ωστόσο συνέπεσαν χρονικά με την επίσημη επιβεβαίωση του περιστατικού από την ASOS.

Δείτε επίσης: Υπόθεση MonsterCloud: Κατηγορίες για κρυφές πληρωμές λύτρων

ASOS: Επίθεση social engineering πίσω από τη διαρροή δεδομένων

Η ASOS περιορίζει την πρόσβαση και ξεκινά έρευνα

Μετά τον εντοπισμό της παραβίασης, η ASOS περιόρισε την πρόσβαση στις επηρεαζόμενες πλατφόρμες και ξεκίνησε έρευνα με τη συμμετοχή εξωτερικών ειδικών κυβερνοασφάλειας, αρμόδιων αρχών επιβολής του νόμου και ρυθμιστικών φορέων.

Η εταιρεία αναφέρει επίσης ότι έχει ήδη εφαρμόσει πρόσθετα μέτρα προστασίας, με στόχο να μειώσει την πιθανότητα επανάληψης ενός αντίστοιχου περιστατικού. Η συγκεκριμένη κίνηση θεωρείται ιδιαίτερα σημαντική, καθώς η επίθεση δεν βασίστηκε σε κάποια απλή τεχνική παραβίαση ενός συστήματος, αλλά στην κατάχρηση νόμιμων διαπιστευτηρίων.

Τι πρέπει να προσέχουν οι πελάτες

Παρότι η ASOS διαβεβαιώνει ότι η ιστοσελίδα και η εφαρμογή της παραμένουν ασφαλείς και ότι δεν απαιτείται κάποια ενέργεια από τους χρήστες, η έκθεση ονομάτων και στοιχείων επικοινωνίας μπορεί να δημιουργήσει το έδαφος για νέες επιθέσεις.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Οι κυβερνοεγκληματίες θα μπορούσαν να αξιοποιήσουν τέτοιες πληροφορίες σε στοχευμένα phishing μηνύματα, τηλεφωνικές απάτες ή πλαστά μηνύματα που εμφανίζονται ως επικοινωνία της ASOS. Για τον λόγο αυτό, οι πελάτες θα πρέπει να αντιμετωπίζουν με ιδιαίτερη επιφύλαξη οποιοδήποτε απροσδόκητο μήνυμα ζητά κωδικούς, κωδικούς ασφαλείας ή στοιχεία πληρωμής.

Η ASOS ξεκαθαρίζει ότι δεν ζητά τέτοιες πληροφορίες μέσω ανεπιθύμητων τηλεφωνικών κλήσεων ή μηνυμάτων. Η βασική σύσταση είναι επομένως να μην κοινοποιούνται διαπιστευτήρια και να αποφεύγεται το άνοιγμα ύποπτων συνδέσμων, ακόμη και όταν το μήνυμα φαίνεται να προέρχεται από γνωστή εταιρεία.

Δείτε επίσης: Κυβερνοεπίθεση στο δικαστικό σύστημα της Αριζόνα: 1,3 εκατ. θύματα

ASOS: Επίθεση social engineering πίσω από τη διαρροή δεδομένων

Η έρευνα για την παραβίαση παραμένει σε εξέλιξη και η ASOS αναμένεται να δημοσιοποιήσει περισσότερες πληροφορίες εφόσον προκύψουν σημαντικά νέα ευρήματα. Το περιστατικό, πάντως, υπενθυμίζει ότι η προστασία των δεδομένων δεν εξαρτάται μόνο από ισχυρά τεχνικά συστήματα, αλλά και από την ικανότητα των εργαζομένων και των πελατών να αναγνωρίζουν προσπάθειες εξαπάτησης.

πηγή: www.bleepingcomputer.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS