شرکت خردهفروشی آنلاین Asos، غول دنیای مد بریتانیا، در پیامی رسمی از وقوع یک حادثه امنیتی گسترده خبر داد که طی آن، مهاجمان سایبری با سوءاستفاده از دسترسی به پلتفرمهای واسط، موفق به ارسال اعلانهای جعلی (Push Notifications) برای کاربران این سرویس شدند. این نفوذ که با هدف اخاذی صورت گرفته، زنگ خطری جدی برای شرکتهای متکی بر پلتفرمهای دادهمحور مانند Snowflake محسوب میشود.
جزئیات نفوذ و ماهیت حمله
در جریان این رویداد که در آبان ۱۴۰۳ به وقوع پیوست، مهاجمان با بهرهگیری از یک شکاف امنیتی در پلتفرم Snowflake، کنترل برخی از جریانهای اعلانهای ارسالی به کاربران را در دست گرفتند. نکته قابل توجه در این حمله، استفاده از اعلانهای Push به عنوان ابزاری برای اعلان عمومی نفوذ بود. مهاجمان در این پیامها که خطاب به مسئول حفاظت از دادهها (DPO) و تیم IT شرکت Asos تنظیم شده بود، مدعی شدند که به دیتابیسهای ابری Snowflake نفوذ کرده و در صورت عدم برقراری ارتباط، اطلاعات حساس کاربران را منتشر خواهند کرد. این گروه که خود را «گروه Xuanye» معرفی کرده، با قرار دادن لینک یک کانال تلگرامی، سعی در برقراری ارتباط مستقیم برای مذاکرات اخاذی داشته است.
تحلیل فنی معماری نفوذ
برخلاف حملات سنتی که مستقیماً به سرورهای اصلی وبسایت هدف حمله میکنند، این نفوذ نشاندهنده یک الگوی مدرن در حملات زنجیره تأمین است. پلتفرم Snowflake به عنوان یک سرویس ابری دادهمحور، وظیفه مدیریت تراکنشها، اطلاعات دموگرافیک کاربران و مدیریت زیرساخت پیامرسانی را بر عهده دارد. مهاجمان با کسب دسترسی به این اینستنس (Instance)، توانستند فراتر از لایههای امنیتی معمول، مستقیماً با کاربران نهایی تعامل کنند. این موضوع نشان میدهد که حتی اگر خود وبسایت اصلی Asos امن باشد، اتصال به پلتفرمهای Third-party میتواند به نقطه ضعف اصلی زیرساخت تبدیل شود.
مشخصات فنی و تحلیل ابعاد نفوذ
- پلتفرم هدف: Snowflake Cloud Service
- نوع حمله: نفوذ به زنجیره تأمین و سوءاستفاده از APIهای اعلان
- دادههای در معرض خطر: نام و اطلاعات تماس کاربران
- وضعیت سیستمهای پرداخت: طبق اعلام Asos، اطلاعات بانکی و کلمات عبور ایمن باقی ماندهاند
- واکنش شرکت: محدودسازی فوری دسترسیهای API و همکاری با مراجع قضایی و امنیتی
بررسی ریسکهای زنجیره تأمین در فضای ابری
رویداد Asos نمونه بارزی از خطرات ناشی از اعتماد بیش از حد به سرویسهای ابری جانبی (Third-party integrations) است. در حالی که شرکتهای بزرگ برای بهینهسازی عملیات از زیرساختهای ابری یکپارچه استفاده میکنند، مدیریت دسترسیها (IAM) و ممیزیهای دورهای برای جلوگیری از سرقت کلیدهای API اهمیت حیاتی دارد. این واقعیت که مهاجمان از طریق Snowflake به ابزارهای اعلان Asos دسترسی یافتند، حاکی از یکپارچگی عمیق میان ابزارهای مدیریت داده و ماژولهای ارتباطی است که به صورت پیشفرض در معماری بسیاری از پلتفرمهای ابری تعریف شده است.
اقدامات پیشگیرانه و نتیجهگیری
شرکت Asos در بیانیه خود تأکید کرده است که وبسایت و اپلیکیشن اصلی با روال عادی به کار خود ادامه میدهند و هیچ شواهدی مبنی بر سرقت دادههای بانکی وجود ندارد. با این حال، کاربران باید نسبت به پیامهای غیرمنتظرهای که از سوی این برند دریافت میکنند، بسیار محتاط باشند. کارشناسان امنیتی توصیه میکنند که سازمانها برای چنین پلتفرمهایی از سیاستهای احراز هویت چندعاملی (MFA) سختگیرانه استفاده کرده و دسترسی پلتفرمهای ابری به سیستمهای نهایی را محدود کنند تا در صورت بروز نفوذ در لایه میانی، امکان نشت اطلاعات به لایههای بیرونی به حداقل برسد.