英国のファッションEC大手Asosにおいて、顧客データのセキュリティ侵害が発生したことが明らかになりました。今回の事案は、攻撃者が同社の公式モバイルアプリを悪用し、ユーザーに対して不正なプッシュ通知を配信したことで表面化しました。
本件は、正規のアプリケーション通知プラットフォームが悪用された事案です。攻撃者は、同社のシステム経由でユーザーのデバイスに直接プッシュ通知を送信し、悪意のあるリンクやメッセージを配信しました。現在、Asosはセキュリティ専門チームと連携し、攻撃者がどのように通知システムを乗っ取ったのか、また顧客データの流出範囲について詳細な調査を進めています。
Asosは事態を重く見て、影響を受けた可能性のあるシステムや脆弱性の特定・修復を優先して実施しています。ユーザーに対しては、不審な通知には反応しないよう注意を呼びかけています。デジタルプラットフォームにおけるプッシュ通知機能は、UX向上に欠かせない一方で、今回のような攻撃経路にもなり得るため、今後は通知システムを含むAPI管理基盤のセキュリティ強固化が各企業に求められる重要な教訓と言えます。