در رویدادی تکاندهنده که در سهشنبه، ۱۱ دی ۱۴۰۳ (مطابق با دسامبر ۲۰۲۴) رخ داد، کاربران اپلیکیشن فروشگاه آنلاین مد و فشن ASOS در بریتانیا، یک اعلان (Push Notification) غیرمنتظره و هشداردهنده دریافت کردند. این پیام که با عنوان «ASOS HACKED» ارسال شده بود، مدعی نفوذ کامل مهاجمان به نمونه (Instance) ابری Snowflake این شرکت شده و تیمهای امنیتی ASOS را به نشت دادهها تهدید میکرد. این واقعه نه تنها منجر به سقوط ارزش سهام این خردهفروش شد، بلکه پرسشهای فنی جدی درباره امنیت زنجیره تأمین داده و سیستمهای مدیریت اعلانهای موبایلی مطرح کرده است.
سناریوی حمله: ادعای نفوذ به Snowflake
گروهی که خود را «Xuanye Group» معرفی کردهاند، مدعی هستند که به زیرساخت دادهای ASOS در پلتفرم ابری Snowflake نفوذ کردهاند. با این حال، هنوز تأییدیه رسمی مبنی بر اینکه ASOS از مشتریان Snowflake است یا اینکه آیا واقعاً دادههای حساس در آنجا قرار داشته، منتشر نشده است. این ادعا یادآور حملات گسترده سال ۲۰۲۴ به شرکتهای بزرگی نظیر Ticketmaster و AT&T است که در آنها مهاجمان با بهرهبرداری از عدم احراز هویت چندعاملی (MFA) در حسابهای Snowflake، به دادههای حیاتی دسترسی پیدا کردند. نکته عجیب این است که مهاجمان برای جلب توجه، مستقیماً از طریق سیستم اطلاعرسانی داخلی اپلیکیشن ASOS با کاربران ارتباط برقرار کردند.
تفکیک فنی: تفاوت میان پلتفرم داده و سیستم پیامرسانی
از دیدگاه معماری امنیت، تضاد عجیبی در این رخداد وجود دارد. کارشناسان امنیتی مانند «دن برد» از Horizon3 معتقدند که نفوذ به زیرساخت ابری نظیر Snowflake لزوماً به معنای دسترسی به پنل مدیریت Push Notification شرکت نیست. در حقیقت، سیستمهای ارسال اعلان موبایل (مانند Firebase Cloud Messaging یا سرویسهای مشابه) کاملاً مجزا از دیتابیسهای تحلیلی Snowflake هستند. این موضوع دو فرضیه را تقویت میکند: یا مهاجمان به بخشهای گستردهتری از زیرساخت داخلی ASOS دسترسی یافتهاند (حمله تمامعیار)، یا سیستم مدیریت محتوای اپلیکیشن (CMS) از طریق APIهای واسط به پلتفرم داده متصل بوده است.
پیامدهای عملیاتی و واکنش بازار
بلافاصله پس از انتشار این اعلان، Downdetector افزایش گزارشهای خرابی در اپلیکیشن را ثبت کرد و ارزش سهام ASOS در بورس لندن با کاهشی بیش از ۱۴ درصد روبرو شد. این سقوط سریع نشاندهنده حساسیت بالای بازارهای مالی به ریسکهای سایبری و حفاظت از دادههای مشتریان است. شرکت امنیتی NowSecure نیز تأکید کرد که صرفنظر از صحت ادعای نفوذ به Snowflake، موفقیت مهاجمان در دسترسی به سیستم اعلان، یک ضعف امنیتی بحرانی در لایه اپلیکیشن محسوب میشود که اعتماد کاربران را هدف قرار داده است.
مشخصات فنی و تحلیل رخداد
- هدف اعلامی: نفوذ به Snowflake Instance (پلتفرم ذخیره و تحلیل داده).
- ابزار ارتباطی: سرویس Push Notification داخلی اپلیکیشن ASOS.
- گروه منتسب: گروه نوظهور Xuanye Group (بدون سابقه پیشین در فرومهای امنیتی).
- وضعیت سیستم: اپلیکیشن و وبسایت در زمان انتشار گزارش فعال بودند.
- ادعای نشت داده: مهاجمان ادعا کردند که «اطلاعات پرداخت کاربران تحت تأثیر قرار نگرفته است».
جمعبندی و ضرورت بازنگری امنیتی
تا لحظه نگارش این تحلیل، مرکز ملی امنیت سایبری بریتانیا (NCSC) برای کمک به ASOS اعلام آمادگی کرده است. برای سازمانهای بزرگ، این رویداد زنگ خطری است تا اتصالات میان زیرساختهای داده (Data Platforms) و سیستمهای سمت کاربر (Front-end Systems) را به دقت بازبینی کنند. تفکیک نقشها (Role-Based Access Control) و پیادهسازی سختگیرانه MFA در تمامی لایههای زیرساخت ابری، تنها راه جلوگیری از گسترش یک نفوذ ساده به یک بحران روابط عمومی و فنی گسترده است.