امنیت سایبری و شبکه

تحلیل نفوذ امنیتی به پلتفرم ASOS: از ادعای سرقت داده‌های Snowflake تا چالش‌های سیستم Push Notification

در رویدادی تکان‌دهنده که در سه‌شنبه، ۱۱ دی ۱۴۰۳ (مطابق با دسامبر ۲۰۲۴) رخ داد، کاربران اپلیکیشن فروشگاه آنلاین مد و فشن ASOS در بریتانیا، یک اعلان (Push Notification) غیرمنتظره و هشداردهنده دریافت کردند. این پیام که با عنوان «ASOS HACKED» ارسال شده بود، مدعی نفوذ کامل مهاجمان به نمونه (Instance) ابری Snowflake این شرکت شده و تیم‌های امنیتی ASOS را به نشت داده‌ها تهدید می‌کرد. این واقعه نه تنها منجر به سقوط ارزش سهام این خرده‌فروش شد، بلکه پرسش‌های فنی جدی درباره امنیت زنجیره تأمین داده و سیستم‌های مدیریت اعلان‌های موبایلی مطرح کرده است.

سناریوی حمله: ادعای نفوذ به Snowflake

گروهی که خود را «Xuanye Group» معرفی کرده‌اند، مدعی هستند که به زیرساخت داده‌ای ASOS در پلتفرم ابری Snowflake نفوذ کرده‌اند. با این حال، هنوز تأییدیه رسمی مبنی بر اینکه ASOS از مشتریان Snowflake است یا اینکه آیا واقعاً داده‌های حساس در آنجا قرار داشته، منتشر نشده است. این ادعا یادآور حملات گسترده سال ۲۰۲۴ به شرکت‌های بزرگی نظیر Ticketmaster و AT&T است که در آن‌ها مهاجمان با بهره‌برداری از عدم احراز هویت چندعاملی (MFA) در حساب‌های Snowflake، به داده‌های حیاتی دسترسی پیدا کردند. نکته عجیب این است که مهاجمان برای جلب توجه، مستقیماً از طریق سیستم اطلاع‌رسانی داخلی اپلیکیشن ASOS با کاربران ارتباط برقرار کردند.

تفکیک فنی: تفاوت میان پلتفرم داده و سیستم پیام‌رسانی

از دیدگاه معماری امنیت، تضاد عجیبی در این رخداد وجود دارد. کارشناسان امنیتی مانند «دن برد» از Horizon3 معتقدند که نفوذ به زیرساخت ابری نظیر Snowflake لزوماً به معنای دسترسی به پنل مدیریت Push Notification شرکت نیست. در حقیقت، سیستم‌های ارسال اعلان موبایل (مانند Firebase Cloud Messaging یا سرویس‌های مشابه) کاملاً مجزا از دیتابیس‌های تحلیلی Snowflake هستند. این موضوع دو فرضیه را تقویت می‌کند: یا مهاجمان به بخش‌های گسترده‌تری از زیرساخت داخلی ASOS دسترسی یافته‌اند (حمله تمام‌عیار)، یا سیستم مدیریت محتوای اپلیکیشن (CMS) از طریق APIهای واسط به پلتفرم داده متصل بوده است.

پیامدهای عملیاتی و واکنش بازار

بلافاصله پس از انتشار این اعلان، Downdetector افزایش گزارش‌های خرابی در اپلیکیشن را ثبت کرد و ارزش سهام ASOS در بورس لندن با کاهشی بیش از ۱۴ درصد روبرو شد. این سقوط سریع نشان‌دهنده حساسیت بالای بازارهای مالی به ریسک‌های سایبری و حفاظت از داده‌های مشتریان است. شرکت امنیتی NowSecure نیز تأکید کرد که صرف‌نظر از صحت ادعای نفوذ به Snowflake، موفقیت مهاجمان در دسترسی به سیستم اعلان، یک ضعف امنیتی بحرانی در لایه اپلیکیشن محسوب می‌شود که اعتماد کاربران را هدف قرار داده است.

مشخصات فنی و تحلیل رخداد

  • هدف اعلامی: نفوذ به Snowflake Instance (پلتفرم ذخیره و تحلیل داده).
  • ابزار ارتباطی: سرویس Push Notification داخلی اپلیکیشن ASOS.
  • گروه منتسب: گروه نوظهور Xuanye Group (بدون سابقه پیشین در فروم‌های امنیتی).
  • وضعیت سیستم: اپلیکیشن و وب‌سایت در زمان انتشار گزارش فعال بودند.
  • ادعای نشت داده: مهاجمان ادعا کردند که «اطلاعات پرداخت کاربران تحت تأثیر قرار نگرفته است».

جمع‌بندی و ضرورت بازنگری امنیتی

تا لحظه نگارش این تحلیل، مرکز ملی امنیت سایبری بریتانیا (NCSC) برای کمک به ASOS اعلام آمادگی کرده است. برای سازمان‌های بزرگ، این رویداد زنگ خطری است تا اتصالات میان زیرساخت‌های داده (Data Platforms) و سیستم‌های سمت کاربر (Front-end Systems) را به دقت بازبینی کنند. تفکیک نقش‌ها (Role-Based Access Control) و پیاده‌سازی سخت‌گیرانه MFA در تمامی لایه‌های زیرساخت ابری، تنها راه جلوگیری از گسترش یک نفوذ ساده به یک بحران روابط عمومی و فنی گسترده است.

📌 منبع و مطالعه بیشتر: گزارش کامل در TNW درباره نفوذ ادعایی به ASOS
حامد

حامد

مسئول مجله فناوری آسمان نقره‌ای