作者:Joe Tidy
BBC世界新闻频道网络事务记者
Asos已告知其客户,黑客手中掌握着这家在线商店可能数百万用户的详细资料。
在BBC News告知该零售商,有网络罪犯联系了BBC并称本周的泄露事件超出了Asos此前所称可能被访问的“基本联系方式”之后,Asos发布了这一更新。
目前,姓名、地址、电话号码、电子邮箱和客户编号均已落入网络罪犯之手。
客户在网站上的搜索记录同样被盗。数据中可以看到诸如“reclaimed vintage”、“glamorous wide fit”和“Asos petite”等搜索词。
利用这些信息,诈骗者可能得以炮制极具迷惑性的钓鱼邮件或电话。
个人面临的风险现已升高,Asos已提醒客户警惕可能的冒充诈骗。
在发给客户的邮件中,Asos确认资料数据被盗,但表示银行信息和密码未被访问。
“请对声称来自Asos的意外消息或电话保持警惕,”该公司表示。
“我们绝不会通过主动发送的消息或来电要求您提供密码、安全码或支付信息。”
该公司未回应有关泄露规模的问题。
本周二,这起备受瞩目的黑客事件登上全球媒体头条——网络罪犯利用Asos自己的应用系统向可能多达数百万人发送了弹窗通知。
当天晚些时候,该公司通过伦敦证券交易所向股东确认,该弹窗由“未经授权的第三方”发送,且“包括姓名和联系方式在内的基本个人信息可能已被访问”。
随后公司向客户发送了措辞相似的邮件。
周三晚间,实施此次攻击的网络罪犯联系了BBC,并分享了一份被盗数据样本,显示了此次黑客攻击的真实规模。
BBC暂缓发布本文,以便Asos先行联系其客户。

周二客户看到的这条弹窗通知
Asos表示仍在调查此次数据泄露,并将“在我们认为需要提供额外信息、支持或需要采取行动时直接联系客户”。
这家英国时尚电商向客户解释称,黑客通过“冒充可信联系人获取登录凭证”,入侵了一个Asos员工账户。
利用这一(某项未透露名称服务的)登录权限,黑客得以下载客户数据。
在黑客发给客户的弹窗通知中,他们声称已“攻陷Snowflake实例”。
Snowflake是一家广受欢迎的数据存储与分析公司,其客户此前曾因未授权登录而遭入侵。
自称Xuanyewen的网络罪犯向BBC宣称,他们利用一个原生构建于Snowflake之上的平台——名为Simon AI——来获取数据。
BBC已联系Simon AI请求置评。Snowflake此前表示其平台未被攻破。
Asos表示,客户无需采取任何行动。
但网络安全专家已提醒用户以防万一更改密码,并对可疑活动保持警惕。
“密码并未被盗,因此对于任何主动发来、要求你更改或共享密码的短信或邮件都应高度怀疑,”Illumio关键基础设施高级总监Trevor Dearing表示。
“预计诈骗者会提及此次攻击,利用你的个人信息显得可信,并制造紧迫感,比如威胁将在24小时内锁定你的账户。”
Asos表示其网站和应用可安全使用,并称“我们知道客户信任我们托管他们的信息”。
“我们严肃对待这一责任,并已采取额外措施进一步加强安全管控。”

联系我们
你是否受到此次黑客事件的影响?

订阅我们的Tech Decoded新闻简报,追踪全球顶级科技新闻和趋势。在英国以外?在此订阅。