فهرست مطالب
صبح سهشنبه ۱۴ مهر ۱۴۰۵ (۶ اکتبر ۲۰۲۶) گوشی خیلی از مشتریهای فروشگاه اینترنتی پوشاک ASOS یک پیام عجیب نشان داد. پیام از طرف خود اپلیکیشن ASOS آمده بود، اما متنش کار هکرها بود: «ما اسنوفلیک شما را کامل در اختیار گرفتهایم؛ با ما وارد مذاکره شوید، وگرنه اطلاعات را منتشر میکنیم.» چند ساعت بعد ASOS رسماً تأیید کرد که این پیام بدون اجازهٔ شرکت فرستاده شده و ممکن است نام و اطلاعات تماس مشتریها به دست افراد غیرمجاز افتاده باشد.
به گفتهٔ ASOS، فعلاً نشانهای از دسترسی به اطلاعات کارت بانکی یا رمز عبور حسابها نیست و سایت و اپ عادی کار میکنند. ولی ادعای اصلی هکرها، یعنی دسترسی کامل به پایگاه دادهٔ شرکت، هنوز ثابت نشده است. در این مطلب ساده توضیح میدهیم دقیقاً چه شد، کدام بخش ماجرا تأیید شده و کدام فقط ادعاست، و اگر حساب ASOS دارید همین حالا چه کاری بکنید.
پاسخ کوتاه: در هک ASOS چه اتفاقی افتاد؟
پیام هکرها از دل اپ خود فروشگاه رسید: حدود ساعت ۱۰ صبح به وقت بریتانیا (حدود ۱۲:۳۰ به وقت تهران) یک اعلان با عنوان «ASOS HACKED» روی گوشی کاربران اپ ظاهر شد.
مخاطب پیام در اصل خود شرکت بود: متن پیام خطاب به مسئول حفاظت از دادهها و تیم فناوری ASOS نوشته شده بود، نه مشتریها.
ASOS ورود غیرمجاز را تأیید کرد: شرکت میگوید کسی به «پلتفرمهای شخص ثالثی» که برای پیامدادن به مشتریها استفاده میکند دسترسی پیدا کرده است.
چه چیزی ممکن است لو رفته باشد: اطلاعات پایه مثل نام و راههای تماس. به گفتهٔ ASOS، کارت بانکی و رمز عبور درگیر نشدهاند.
ادعای هک اسنوفلیک هنوز اثبات نشده: هکرها هیچ نمونهای از دادهها منتشر نکردهاند.
بازار سریع واکنش نشان داد: سهام ASOS در بورس لندن همان روز بیش از ۱۰ درصد و در لحظاتی تا حدود ۱۴ درصد افت کرد.
برای تازهواردها: چند اصطلاح ساده
ASOS چیست؟
ASOS یک فروشگاه اینترنتی بریتانیایی است که لباس، کفش و لوازم آرایشی میفروشد و بیشتر مشتریهایش جوانها هستند. خود شرکت میگوید ۱۶٫۵ میلیون مشتری فعال در بیش از ۱۰۰ کشور دارد. برندهایی مثل Topshop و Topman هم زیرمجموعهٔ همین شرکتاند.
«نوتیفیکیشن» یا اعلان اپ یعنی چه؟
همان پیامهای کوتاهی است که اپها روی صفحهٔ قفل گوشی نشان میدهند؛ مثلاً «سفارش شما ارسال شد» یا «تخفیف امروز را از دست ندهید». شرکتها این پیامها را معمولاً از طریق یک سامانهٔ جداگانه میفرستند و خیلی وقتها این سامانه را از یک شرکت دیگر اجاره میکنند. برای همین اگر کسی به حساب کاربری آن سامانه دست پیدا کند، میتواند به اسم خود فروشگاه برای همهٔ کاربران پیام بفرستد.
اسنوفلیک (Snowflake) چیست؟
Snowflake یک سرویس ابری برای نگهداری و تحلیل حجم زیادی از اطلاعات است. شرکتها اطلاعات فروش، سفارشها و مشتریهایشان را آنجا جمع میکنند تا گزارش بگیرند و تحلیل کنند. وقتی هکرها میگویند «اینستنس اسنوفلیک» را گرفتهایم، منظورشان فضای اختصاصی همان شرکت روی این سرویس است؛ چیزی شبیه یک انبار اختصاصی در یک ساختمان بزرگ.
اخاذی سایبری یعنی چه؟
در اخاذی سایبری، هکرها اطلاعاتی را میدزدند یا ادعا میکنند دزدیدهاند و بعد تهدید میکنند اگر پول نگیرند آن را منتشر میکنند. معمولاً این مذاکرهها پنهانی انجام میشود، چون هکرها امیدوارند شرکت بیسروصدا پول بدهد. همین است که ماجرای ASOS را غیرعادی کرده است.
ماجرا از کجا شروع شد؟
متن پیام چه بود؟
عنوان اعلان «ASOS HACKED» بود و متنش به انگلیسی این بود: «ASOS DPO و تیم IT عزیز، ما اینستنس اسنوفلیک را کاملاً در اختیار گرفتهایم. با ما ارتباط بگیرید، وگرنه آن را منتشر میکنیم.» منظور از DPO، مسئول حفاظت از دادهها در شرکت است؛ کسی که طبق قانونهای اروپا و بریتانیا باید مراقب اطلاعات شخصی مشتریها باشد.
این پیام یک لینک هم داشت که به یک کانال تلگرامی تازهساز میرسید. به گزارش بیبیسی، دهها نفر در بریتانیا گفتهاند این پیام را دیدهاند و شبکهٔ ABC هم از رسیدن آن به دست کاربران استرالیایی خبر داده است. هنوز معلوم نیست پیام دقیقاً برای چند نفر رفته است.
گروه «Xuanye» کیست؟
کانال تلگرامی خودش را «Xuanye Group» معرفی میکند. طبق گزارش بیبیسی، این کانال همان روز ساخته شده بود و فقط چند پست داشت. کارشناسانی که گروههای اخاذی سایبری را دنبال میکنند تا امروز اسمی از این گروه نشنیده بودند.
این گروه بعداً در کانالش نوشت که «اطلاعات پرداخت» آسیبی ندیده، اپ برای استفاده امن است و اطلاعات مشتریها را «تا مدت مشخصی» منتشر نمیکند. اما هیچ مدرکی برای حرفهایش نگذاشت، هیچ نمونهای از دادهها منتشر نکرد و حتی درخواست مشخصی هم مطرح نکرد. به همین دلیل نمیشود به ادعاهای آن، چه ترسناک و چه آرامکننده، تکیه کرد.
ASOS چه گفت؟
ASOS بیش از پنج ساعت بعد از پخش پیام، در بیانیهای که برای بورس لندن منتشر کرد، ماجرا را تأیید کرد. خلاصهٔ حرفهای شرکت این است:
حدود ساعت ۱۰ صبح یک اعلان غیرمجاز برای مشتریها فرستاده شده است.
شرکت در حال بررسی «فعالیت غیرمجاز در پلتفرمهای شخص ثالثی» است که برای ارتباط با مشتریها از آنها استفاده میکند.
دسترسی به سامانههای ارسال اعلان فوراً محدود شده و شرکت با مشاوران امنیتی و نهادهای مسئول همکاری میکند.
ممکن است اطلاعات پایهای مثل نام و اطلاعات تماس مشتریها دیده یا برداشته شده باشد.
شرکت فکر نمیکند اطلاعات کارت بانکی یا رمز حسابها درگیر شده باشد.
سایت و اپ عادی کار میکنند و فعلاً برای تخمین اثر مالی ماجرا زود است.
نکتهٔ مهم این است که در بیانیهٔ ASOS اسمی از Snowflake نیامده است. بیبیسی هم نوشته هنوز معلوم نیست ASOS اصلاً از این سرویس استفاده میکند یا نه و چه اطلاعاتی آنجا دارد.
ادعای هکرها در برابر آنچه تأیید شده
موضوع | ادعای هکرها | آنچه تا امروز تأیید شده |
|---|---|---|
ارسال پیام از اپ ASOS | — | تأیید شده؛ ASOS میگوید اعلان بدون اجازهٔ شرکت فرستاده شد |
دسترسی به سامانههای پیامرسانی | — | تأیید شده؛ «فعالیت غیرمجاز» در پلتفرمهای شخص ثالث ارتباط با مشتری |
هک کامل فضای Snowflake | «کاملاً در اختیار ماست» | تأیید نشده؛ هیچ مدرک یا نمونهٔ دادهای منتشر نشده |
نام و اطلاعات تماس مشتریها | اطلاعات مشتریها در دست ماست | ASOS میگوید «ممکن است» دیده یا برداشته شده باشد |
کارت بانکی | «اطلاعات پرداخت آسیبی ندیده» | ASOS هم فکر نمیکند درگیر شده باشد |
رمز عبور حسابها | چیزی نگفتهاند | ASOS فکر نمیکند درگیر شده باشد |
کار سایت و اپ | «اپ برای استفاده امن است» | به گفتهٔ ASOS عادی کار میکنند |
چرا این حمله با بقیه فرق دارد؟
اپ خود فروشگاه شد نامهٔ تهدید
بیشتر نشتهای اطلاعاتی بیسروصدا اتفاق میافتند و مشتریها هفتهها یا ماهها بعد، با یک ایمیل رسمی، از آن خبردار میشوند. این بار هکرها پیامشان را مستقیم روی صفحهٔ گوشی مشتریها فرستادند. شارلوت ویلسون از شرکت امنیتی چکپوینت به بیبیسی گفته هکرها «اپ خود ASOS را به نامهٔ باجخواهی تبدیل کردهاند». به گفتهٔ او، میلیونها نفر به اعلان اپها اعتماد میکنند، چون فکر میکنند مستقیم از طرف خود شرکت آمده است.
این یعنی ضرر فقط به اطلاعات محدود نمیشود. وقتی کانالی که مشتری به آن اعتماد دارد یک بار برای تهدید استفاده شود، ممکن است بعد از این هم به پیامهای واقعی شرکت شک کند یا اعلانها را کلاً خاموش کند؛ آن هم چند هفته مانده به فصل خرید «بلک فرایدی».
احتمالاً بیش از یک در باز شده
دن برد از شرکت امنیتی Horizon3 به بیبیسی توضیح داده که فرستادن اعلان به کاربران اپ، به دسترسی به سامانهٔ ارسال اعلان نیاز دارد و این سامانه از پایگاه دادهٔ Snowflake جداست. به گفتهٔ او، اگر هر دو ادعا درست باشد، یعنی هکرها رمز یا مجوزهایی به دست آوردهاند که «بیش از یک در را باز کرده است». این دقیقاً همان چیزی است که تحقیقات ASOS باید روشن کند.
Snowflake قبلاً هم خبرساز شده بود
اسم Snowflake برای کارشناسان امنیت آشناست. در سال ۲۰۲۴ موجی از سرقت اطلاعات، حسابهای دهها شرکت روی این سرویس را هدف گرفت؛ از جمله تیکتمستر (فروشندهٔ بلیت کنسرت)، بانک سانتاندر و اپراتور آمریکایی AT&T. طبق گزارش شرکت امنیتی Mandiant، در آن ماجرا خود Snowflake هک نشده بود؛ هکرها با رمزهای واقعیای وارد شده بودند که پیشتر با بدافزارهای «اطلاعاتدزد» از کامپیوتر کارمندان شرکتها برداشته شده بود، و این حسابها تأیید دومرحلهای نداشتند.
تأیید دومرحلهای یعنی برای ورود، علاوه بر رمز، یک کد یا تأیید دوم هم لازم باشد؛ مثل پیامکی که بانکها برای خرید اینترنتی میفرستند. بعد از آن ماجرا، Snowflake امکانی اضافه کرد که مدیران شرکتها بتوانند این مرحلهٔ دوم را برای همهٔ کارمندان اجباری کنند. به گزارش The Register، یکی از عاملان آن حملهها بعدها در دادگاه به جرمش اعتراف کرد. هنوز هیچ نشانهای وجود ندارد که ماجرای ASOS به آن پرونده ربطی داشته باشد.
واکنش بورس: افت سنگین سهام ASOS
سهام ASOS کمی بعد از پخش پیام در بورس لندن شروع به افت کرد. رسانهها عددهای کمی متفاوت گزارش کردهاند: The Record از افت بیش از ۱۰ درصد نوشته، The Register حدود ۱۲ درصد و FashionNetwork افت تا بیش از ۱۴ درصد در لحظاتی از روز. ویلسون از چکپوینت میگوید این سقوط سریع نشان داد سرمایهگذارها حتی پیش از اینکه شرکت توضیحی بدهد، پیامدهای احتمالی را حساب کرده بودند.
ASOS در بیانیهاش گفته بیمهٔ امنیت سایبری دارد. حملههای سایبری به خردهفروشیهای بریتانیا در یکی دو سال اخیر کم نبوده؛ FashionNetwork یادآوری کرده که فروش اینترنتی فروشگاه زنجیرهای M&S سال گذشته ماهها مختل شد و صدها میلیون پوند برایش هزینه داشت.
اگر حساب ASOS دارید، چه کار کنید؟
کارشناسان امنیتی که با رسانهها صحبت کردهاند یک حرف مشترک دارند: نگران نشوید، ولی بیاحتیاط هم نباشید. این چند قدم ساده را انجام دهید:
روی آن اعلان یا لینکش نزنید. لینک به کانال هکرهاست و هیچ کمکی به شما نمیکند.
رمز حساب ASOS را عوض کنید، اما از راه درست. آدرس سایت را خودتان در مرورگر تایپ کنید یا اپ را مستقیم باز کنید؛ از لینک ایمیل یا پیامک وارد نشوید.
اگر همان رمز را جای دیگری هم زدهاید، آنجا هم عوضش کنید. هکرها رمزهای لورفته را روی ایمیل، شبکههای اجتماعی و سایتهای دیگر هم امتحان میکنند.
یک «مدیر رمز عبور» نصب کنید. این برنامهها برای هر سایت یک رمز جدا و سخت میسازند و به خاطر میسپارند تا مجبور نباشید یک رمز را همه جا تکرار کنید.
هر جا امکانش هست، تأیید دومرحلهای را روشن کنید؛ مخصوصاً روی ایمیل اصلیتان.
مراقب پیامهای جعلی بعدی باشید
بزرگترین خطر احتمالاً در روزها و ماههای بعد است. گوین میلارد از شرکت امنیتی Tenable هشدار داده اگر اطلاعات مشتریها واقعاً لو رفته باشد، کلاهبردارها میتوانند با آن پیامهای خیلی باورپذیری بسازند؛ مثلاً پیامکی با نام واقعی شما که میگوید برای تحویل بسته باید هزینهٔ کمی بپردازید، یا ایمیلی که وعدهٔ بازگشت پول میدهد. یک بار واردکردن اطلاعات کارت در چنین صفحهای کافی است.
به این نوع کلاهبرداری «فیشینگ» میگویند: پیامی که خودش را جای یک شرکت معتبر جا میزند تا شما را به یک صفحهٔ تقلبی بکشاند. قاعدهٔ ساده این است که هر پیامی دربارهٔ رمز، پرداخت، سفارش یا بازگشت پول را از راه سایت یا اپ رسمی خودتان بررسی کنید، نه از لینک داخل پیام.
این ماجرا برای کاربران ایرانی چه درسی دارد؟
شاید شما مشتری ASOS نباشید، اما این اتفاق نشان میدهد که اعلان یک اپ آشنا هم همیشه از طرف خود شرکت نیست. همین درس برای اپهای فروشگاهی، بانکی و پیامرسانهایی که هر روز استفاده میکنیم هم صدق میکند. اگر اپی ناگهان پیامی عجیب، تهدیدآمیز یا عجولانه نشان داد، روی لینکش نزنید و موضوع را از راه رسمی پیگیری کنید.
درس دوم برای کسبوکارهاست. ابزارهایی که برای پیامک، ایمیل یا اعلان به مشتری اجاره میکنید، به اندازهٔ سرور اصلیتان مهماند. اگر حساب مدیریت این سرویسها فقط با یک رمز ساده باز میشود، همان میتواند نقطهٔ نفوذ باشد. ماجرای چند روز پیش حفرهٔ صفرروز نتاسکیلر سیتریکس هم نشان داد ابزارهای ورود و دسترسی تا چه حد هدف هکرها هستند.
هنوز چه چیزهایی نمیدانیم؟
هکرها دقیقاً از چه راهی به سامانهٔ ارسال اعلان رسیدند و این سامانه متعلق به کدام شرکت است.
پیام برای چند نفر فرستاده شد و آیا فقط کاربران آیفون آن را دیدند یا کاربران اندروید هم.
آیا ASOS واقعاً از Snowflake استفاده میکند و آیا اطلاعاتی از آنجا برداشته شده یا نه.
هکرها چه میخواهند و آیا ASOS با آنها وارد مذاکره میشود.
آیا «نام و اطلاعات تماس» شامل نشانی پستی و شمارهٔ تلفن هم میشود؛ بیانیهٔ ASOS جزئیات بیشتری نداده است.
اگر دوست دارید ببینید نشت اطلاعات در ماجراهای دیگر چطور پیش رفته، گزارش ما دربارهٔ نفوذ عامل OpenAI به مدیکر استرالیا را هم بخوانید. برای اینکه گوشیتان در برابر حملههای تازه امن بماند، بهروزرسانیهای امنیتی را هم جدی بگیرید؛ مثل آپدیت اضطراری اخیر اپل.
جمعبندی
در ماجرای ASOS یک چیز قطعی است: کسی بدون اجازه به سامانهٔ پیامرسانی این فروشگاه دسترسی پیدا کرد و با اپ خود شرکت برای مشتریها پیام تهدید فرستاد. ASOS میگوید ممکن است نام و اطلاعات تماس مشتریها هم دیده شده باشد، اما کارت بانکی و رمزها را درگیر نمیداند. ادعای بزرگتر هکرها دربارهٔ Snowflake فعلاً فقط یک ادعاست. برای مشتریها مهمترین کار این است که رمزشان را از راه رسمی عوض کنند و در هفتههای آینده به پیامهای مربوط به پرداخت و بازگشت پول شک کنند.
پرسشهای متداول
آیا ASOS واقعاً هک شده است؟
ASOS تأیید کرده که کسی بدون اجازه به پلتفرمهایی که برای پیامدادن به مشتریها استفاده میکند دسترسی پیدا کرده و از آن پیام فرستاده است. اینکه پایگاه دادهٔ اصلی یا فضای Snowflake هم هک شده باشد، هنوز تأیید نشده است.
اطلاعات کارت بانکی من لو رفته است؟
طبق بیانیهٔ ASOS، شرکت فکر نمیکند اطلاعات کارت بانکی یا رمز حسابها درگیر شده باشد. ولی چون تحقیقات ادامه دارد، بهتر است صورتحساب کارتتان را در هفتههای آینده با دقت نگاه کنید.
روی لینک داخل اعلان زدم؛ حالا چه کنم؟
لینک به یک کانال تلگرامی میرفت و تا این لحظه گزارشی منتشر نشده که فقط باز کردن آن به کسی آسیب زده باشد. اگر آنجا اطلاعاتی وارد نکردهاید، کافی است از کانال بیرون بیایید، رمز حساب ASOS را از راه سایت رسمی عوض کنید و در هیچ پیامی اطلاعات شخصی یا بانکی وارد نکنید.
باید رمز حسابم را عوض کنم؟
کار ساده و مفیدی است. رمز ASOS را عوض کنید و اگر همان رمز را جای دیگری هم استفاده کردهاید، آنها را هم تغییر دهید. استفاده از مدیر رمز عبور و تأیید دومرحلهای امنیت حسابهایتان را خیلی بیشتر میکند.
Snowflake چیست و آیا خودش هک شده؟
Snowflake یک سرویس ابری برای نگهداری و تحلیل دادههای شرکتهاست. در این ماجرا هیچ گزارشی از هک خود Snowflake منتشر نشده و حتی معلوم نیست ASOS از آن استفاده میکند. در موج حملههای ۲۰۲۴ هم هکرها با رمزهای دزدیدهشدهٔ مشتریهای Snowflake وارد شده بودند، نه با هک خود این سرویس.
گروه Xuanye چه کسانی هستند؟
اطلاعات زیادی از آنها در دست نیست. کانال تلگرامیشان همان روز ساخته شده و کارشناسان پیشتر اسمی از این گروه نشنیده بودند. آنها هنوز هیچ مدرکی برای ادعاهایشان منتشر نکردهاند.
منابع
بیانیهٔ رسمی ASOS برای بورس لندن: Update regarding cyber incident (۶ اکتبر ۲۰۲۶)
BBC News: ASOS app users receive push notifications apparently sent by hackers
The Register: Asos app delivers a data leak threat instead of fast fashion
The Independent: Asos hacked latest (گزارش لحظهبهلحظه و توصیههای کارشناسان)
ABC News: Asos investigating phone message saying online retailer had been hacked
Google Cloud / Mandiant: UNC5537 Targets Snowflake Customer Instances (پیشینهٔ حملههای ۲۰۲۴)




