דרישת הכופר הגיעה מהאפליקציה הרשמית: ההתראה שהפילה את מניית אסוס

אתמול בבוקר בשעה עשר לפי שעון לונדון, קיבלו לקוחות קמעונאית האופנה ASOS התראת push מהאפליקציה הרשמית שלה. הכותרת הייתה "ASOS HACKED". גוף ההודעה פנה ישירות לאנשי החברה: "לכבוד ה‑ DPO וה‑ IT של Asos, פרצנו באופן מלא את מופע ה‑ Snowflake. דברו איתנו, אחרת נדליף את המידע". צורף קישור לערוץ טלגרם של קבוצה בלתי מוכרת בשם Xuanye. ההתראה הגיעה גם ללקוחות בישראל. מניית ASOS בלונדון צנחה ביותר מ‑ 10% תוך שעות.

לא השחתה ולא הצפנה: חטיפת ערוץ ההודעות

לא דווח על השחתת האתר, על הצפנת קבצים או על שיבוש הזמנות. התוקפים עשו משהו מטריד יותר: השתלטו על ערוץ התקשורת של החברה עם לקוחותיה, כדי להעביר דרכו את דרישת הכופר. ASOS אישרה שהיא בודקת "פעילות בלתי מורשית הכוללת פלטפורמות צד שלישי שבהן אנו משתמשים כדי לתקשר עם לקוחות". לדבריה, הגישה לפלטפורמות ההתראות הוגבלה מיד.

מה יודע עליכם מנוע השיווק

מאחורי התראת push שגרתית עומדת שרשרת שלמה. לפי Malwarebytes, שהסתמכה על פוסט של Simon, צוות השיווק של ASOS משתמש ב‑ Simon AI – מנוע התאמה אישית שרץ על Snowflake – לצד Braze. המשמעות: מי ששולט בפלטפורמה כזו כותב ישירות אל הטלפון של כל לקוח, בלי להיכנס לשרתים של החברה עצמה. לפי התיאור הפומבי של Simon AI, פרופיל טיפוסי כולל היסטוריית גלישה, היסטוריית קניות וסיווג שווי לקוח. מי שמגיע לשכבה הזו מקבל תמונה התנהגותית מפורטת, לא רשימת כתובות מייל. זהו פוטנציאל החשיפה, לא ממצא: ASOS לא נקבה בשמות הפלטפורמות. אין מקור הקובע ש‑ Simon AI או Braze שימשו לכך.

מה אושר, מה נשלל ומה עדיין אינו ברור

ASOS מסרה שייתכן שנחשף "מידע אישי בסיסי, כולל שם ופרטי התקשרות". להערכתה, פרטי כרטיסי אשראי וסיסמאות חשבון לא נפגעו. האתר והאפליקציה המשיכו לפעול כרגיל. טענת התוקפים בדבר פריצה ל‑ Snowflake נותרה בלתי מאומתת. דובר Snowflake מסר ל‑ Infosecurity שבשלב זה לא נמצאה פריצה לפלטפורמה שלה, אך ההצהרה נוגעת לתשתית Snowflake עצמה ולא לסביבת הלקוח הנפרדת של ASOS. הקבוצה לא פרסמה דגימת נתונים כלשהי. לא נמסרו מספר הנפגעים, שמות פלטפורמות הצד השלישי או כיצד הושגה הגישה אליהן.

הנחיית NCSC: להניח שאתם מושפעים

ה‑ NCSC, המרכז הלאומי לאבטחת סייבר של בריטניה, פרסם הנחיה חדה: כל לקוח של ASOS צריך להניח שהוא מושפע ממתקפת הסייבר, גם אם לא קיבל את ההתראה. ההנחיה מוסיפה שהודעות חשודות עלולות להגיע זמן מה אחרי האירוע. אין ללחוץ על קישורים חשודים, לרבות כאלו שבהתראות push ובמיילים. ההמלצה הנוספת שם: סיסמה ייחודית לכל שירות, אימות דו‑שלבי או passkeys.

הסיכון האמיתי לארגון שלכם

הלקח חורג מעולם האופנה. שכבת השיווק – CRM, מנועי התאמה אישית ופלטפורמות דיוור – נמצאת כמעט תמיד מחוץ לגדר האבטחה שהארגון מגדיר לעצמו, גם כשהאחריות על מידע הלקוחות נשארת שלו ולא של הספק. אלו מערכות שמחזיקות את המידע ההתנהגותי הרגיש ביותר. בידיהן גם הרשאת כתיבה אל המסך של הלקוח.

מכאן שלוש השלכות מעשיות. ראשית, ברגע שתוקף שולח בשמכם, הערוץ המהימן ביותר שלכם הופך לכלי הפצה שלו. כל הודעה אמיתית שתשלחו אחריו נחשדת. שנית, התגובה העסקית הקדימה את העובדות: המניה ירדה שעות לפני ההודעה הרשמית. לחברה פרטית בישראל אין מניה שתיפול, אך יש לקוחות שקוראים את ההודעה לפני שיש לכם תשובה. הנזק נקבע בשעה הראשונה. שלישית, זו הפעם השנייה בפחות משבעה שבועות שבה אירוע סייבר ב‑ ASOS יוצא לאור. במכתבי התראה מ‑ 21 באוגוסט 2026 הודיעה ASOS US Sales LLC ללקוחות בארה"ב שייתכן שגורם חיצוני פרץ לחשבונות לקוחות בעזרת פרטי התחברות שנאספו מחוץ לחברה – מה שתואר בפרסומים כמתקפת credential stuffing. לפי ההודעה ייתכן שנחשפו פרטי כרטיס חלקיים. הודעת משרד עורכי הדין Srourian נוקבת ב‑ 138,828 נפגעים ומונה גם שמות, כתובות ותאריכי לידה. שני אירועים, שני נתיבי כניסה: הראשון בחשבונות הלקוחות, השני בערוץ התקשורת איתם.

010 הגנת סייבר

בסקר סיכונים אנחנו ממפים לא רק מי מחזיק את נתוני הלקוחות שלכם, אלא מי מורשה לשלוח הודעות בשמכם. ספק דיוור או מנוע התאמה אישית הינו ספק אבטחה לכל דבר, גם אם החוזה נחתם במחלקת השיווק. מניעת דלף מידע (DLP) מגדירה איזה מידע בכלל יוצא אל שכבת השיווק, כך שמצטמצם מה שעומד לרשות התוקף. SIEM/SOC מנטר את ממשקי הספק, כשיומני הפעילות שלהם מוזרמים אליו – שליחה חריגה בהיקף או בשעה, התחברות ממקום חדש. מודיעין סייבר עוקב אחר ערוצי טלגרם ופורומים שבהם קבוצות כאלו מפרסמות הצהרות ודגימות, כדי שתזהו מידע שלכם מוקדם ככל האפשר. מודעות עובדים לסייבר וסינון דוא"ל נדרשים לגל השני, שבו פרטים אמיתיים שדלפו משמשים לפישינג משכנע – כלפי הלקוחות וכלפי העובדים שמטפלים בפניותיהם. גיבוי והמשכיות עסקית כוללים תוכנית תקשורת למשבר: כיצד מודיעים ללקוחות כאשר ערוץ ההודעות עצמו חשוד.

למקור הידיעה ולקריאה נוספת לחצו כאן

דרישת הכופר הגיעה מהאפליקציה הרשמית: ההתראה שהפילה את מניית אסוס

דברו איתנו

דילוג לתוכן