电商巨头推送通道被劫,攻击者借企业名义群发假公告

英国时尚电商 ASOS 于 10 月 8 日确认遭遇网络入侵。据 BBC、卫报、路透社等多家媒体报道,攻击者并没有正面攻破系统,而是冒充可信联系人进行社工诱导,拿到了一名员工的账号访问权,随后利用该公司日常用于客户触达和营销通知的第三方 SaaS 平台,直接向 App 用户群发了一条「平台已被完全攻破」的假冒公告,一度引发用户恐慌,官方随后出面澄清。

官方口径显示,支付信息与账户密码未受影响,部分用户的个人数据可能被访问,调查仍在进行中。国外安全媒体报道进一步指出,这起事件暴露的是一类长期被低估的安全缺口:客户触达型营销与通知平台手里握着「以企业名义向全体客户发声」的权限,一旦被劫持,它既是数据泄露源,更是信任破坏器——用户收到的是带企业签名的假消息,损失的第一位是信任,而不是数据本身。

换句话说,企业里「能对客户说话的接口」——短信触达、公众号推送、邮件营销、客服外呼——权限等级理应按高危资产管理,但多数企业只把它们当普通营销工具看待。

对贵州企业意味着什么:贵州诚鑫致达科技建议本地企业先做一次通道盘点:把自有和第三方手里所有「能以公司名义触达客户」的通道列成清单,逐条确认是否启用了多因子认证和操作审批;对托管的通知类系统,加一道「发送白名单+双人在岗确认」——这类事件的社工起点往往是单个员工账号,口令与权限复核值得纳入日常检查;最后,危机预案里补一页「冒名公告应对」,官方澄清渠道和客户安抚话术提前备好,真出事时不用现想。

信息来源:BBC、卫报、路透社、Dark Reading 多源报道

企业存储选型参考|贵州诚鑫致达

做机架式部署与数据中心扩容,群晖机型参考:RS2423RP+ · RS1221+ · RS822+。需要选型建议或上门评估,搜「诚鑫致达」即可找到我们。