据《卫报》报道,英国在线时尚零售商 Asos 于10月8日确认,有身份不明的第三方通过冒充“可信联系人”获取该公司一名员工的账户登录凭证,进而访问了部分客户的姓名和联系方式等基本个人信息。支付卡信息和密码未被访问。

Asos 在10月6日向数千名使用其应用的用户发送了标题为“Asos hacked”的推送通知,通知中附有指向 Telegram 消息服务的链接。当天公司股价下跌约10%。

在完成为期48小时的详细调查后,Asos 确认被访问的信息包括客户的基本个人信息,如姓名和联系方式。该公司还表示,第三方获取了“某些与账户相关的非个人信息”,但未说明具体内容,并强调支付卡信息或密码未被访问。

Asos 在10月8日发给客户的通知中说明了事件经过:“我们发现,一个未经授权的第三方冒充可信联系人,获取了一个 Asos 员工账户的登录凭证。这些凭证随后被用于访问 Asos 所使用的某些第三方平台上的信息。”“受影响的平台已被立即锁定,确保无法再访问更多信息,我们已在内部和外部网络安全专家的支持下展开全面调查。我们也在与相关执法和监管机构合作。”

Asos 表示,其网站和应用仍可安全使用,客户无需采取任何行动,并称已“采取额外措施进一步加强安全控制”。

尽管如此,公司提醒客户对声称来自 Asos 的意外信息或来电保持警惕,并称绝不会通过未经请求的信息或电话要求客户提供密码、安全验证码或支付信息。Asos 承诺,在调查完成后,将在“我们认为可能需要提供额外信息、支持或行动”的情况下直接联系客户。

用户被引导前往的 Telegram 频道由自称“炫烨集团”(Xuanye Group)的黑客运营,该频道发布消息向 Asos 客户保证“支付信息未受影响”。网络安全专家表示,他们此前从未听说过该组织,这条推送通知可能是为了吸引更广泛的关注。