המייל שאסוס שלחה ללקוחות החנות המקוונת שלה לא מבקש מהם שום דבר. הוא מודיע שגורם לא מורשה נכנס לחלק מסביבת ה-eShop של החברה, שייתכן שפרטי קשר ורשומות של הזמנות לקוחות נחשפו, ושכדאי לחשוד בהודעות שיגיעו בעקבות זה. מה שאסוס לא מספרת במייל הזה גדול ממה שהיא כן מספרת.

מה קרה

ההודעה על החדירה הגיעה בדואר ישיר ללקוחות ולא כהודעה באתר. לפי הנוסח שהגיע לאתר KitGuru ופורסם אחר כך גם ב-The Register, מדובר בפרטי הזמנות: שם, פרטי קשר, ורשומות של מה נקנה ומתי. החברה כותבת שפרטי כרטיסי אשראי, חשבונות בנק ומידע פיננסי אחר לא היו מעורבים באירוע, שהיא בלמה את הגישה והוסיפה הגנות במערכות שנפגעו, ושאין לה ידיעה על שימוש לרעה במידע או על נזק שנגרם למישהו מהלקוחות.

מה שלא נמצא בהודעה: כמה לקוחות יש בתוך הדליפה, מתי התוקף נכנס, כמה זמן הוא היה שם, באילו מדינות פועלת החנות שנפגעה, ואיך הוא נכנס מלכתחילה. אסוס טרם השיבה לשאלות שהפנה אליה The Register בנושא, ובאתר החנות אין אזכור לאירוע.

אסוס עצמה מצביעה על הסיכון המרכזי כאן, וכדאי להבין למה. רשימה של אנשים עם כתובת מייל, טלפון, ומה בדיוק כל אחד מהם קנה היא חומר גלם מעולה להודעה שנראית אמיתית. במקום "שלום, יש בעיה בהזמנה שלך", אפשר לכתוב "שלום, המשלוח של המחשב הנייד שהזמנת ב-14 באוגוסט מעוכב עד לתשלום אגרה של 12 שקלים". לפנייה שבנויה על פרטים אמיתיים של הנמען קוראים spear phishing, פישינג ממוקד, והיא עובדת הרבה יותר טוב מהודעה גנרית שנשלחה למיליון אנשים.

למה זה חשוב לכם

אסוס לא פרסמה באילו מדינות פועלת החנות שנפרצה, ולכן אי אפשר לדעת מהמידע שהיא מסרה אם יש בדליפה גם לקוחות ישראלים. הדפוס, לעומת זאת, מוכר כאן מקרוב. ב-16 בספטמבר התריע מערך הסייבר הלאומי מפני מסרונים שמתחזים לאישור הזמנת מלון ב-Booking, וציין שבחלק מהמקרים ההודעות כללו פרטי הזמנה אמיתיים, כמו תאריכי שהייה ומספר הזמנה, מה שמגביר את אמינותן. הפרטים האמיתיים האלה לא נולדים מעצמם. הם מגיעים מדליפות כמו זו, ועוברים למי שמנסח את ההודעה הבאה שתגיע אליכם.

מה עושים?

הודעה שיודעת מה קניתם ומתי היא לא הוכחה שהשולח אמיתי. תתייחסו לפרטים הנכונים שבתוכה כמו למידע שדלף, לא כמו לתעודת זהות של השולח.

אל תלחצו על קישור בהודעה שמדברת על הזמנה. פתחו את האתר או האפליקציה של החנות בעצמכם, היכנסו להיסטוריית ההזמנות, ותראו שם אם באמת יש בעיה.

שום חנות לא תבקש מכם מספר כרטיס אשראי בטלפון או בהודעה כדי "לשחרר משלוח". אם ביקשו, נתקו והתקשרו למספר שמופיע באתר הרשמי של החברה.

ואם כבר הזנתם פרטי אשראי בעקבות הודעה כזאת, פנו מיד לחברת האשראי כדי לחסום את הכרטיס, ודווחו למוקד 119 של מערך הסייבר הלאומי.

דליפה בלי מספרי כרטיס נשמעת כמו החדשות הטובות של האירוע. בפועל היא אומרת שההודעה הבאה שתנסה לגנוב מכם כסף תדע את השם שלכם, את הטלפון שלכם, ומה קניתם בשבוע שעבר.