Asus heeft klanten van zijn online winkel gewaarschuwd voor een beveiligingsincident waarbij onbevoegden toegang hebben gekregen tot een deel van de eShop-omgeving. Daarbij zijn mogelijk bestelgegevens en contactinformatie ingezien. Volgens Asus zijn geen betaalkaartgegevens, bankgegevens of andere financiële gegevens buitgemaakt.
Het bedrijf heeft geregistreerde klanten per e-mail op de hoogte gebracht van het incident. Uit het lopende onderzoek blijkt volgens het bedrijf dat bepaalde klantgegevens, waaronder contactgegevens en orderinformatie, toegankelijk kunnen zijn geweest voor onbevoegde derden.
Asus benadrukt dat het op dit moment geen aanwijzingen heeft dat de gegevens daadwerkelijk zijn misbruikt. Ook zijn er volgens het bedrijf geen gevallen bekend waarbij getroffen klanten schade hebben geleden als gevolg van het incident.
Risico op phishing
Hoewel financiële informatie volgens Asus buiten schot is gebleven, kunnen de buitgemaakte gegevens wel worden gebruikt voor gerichte phishingpogingen. Wanneer aanvallers beschikken over namen, contactgegevens en informatie over eerdere bestellingen, kunnen zij geloofwaardiger e-mails, sms-berichten of telefoontjes opstellen.
Dergelijke berichten kunnen bijvoorbeeld verwijzen naar Asus-producten, bestellingen of klantenservice. Daardoor bestaat het risico dat ontvangers sneller geneigd zijn om op links te klikken, gegevens in te vullen of verdere informatie te verstrekken.
Asus waarschuwt klanten daarom alert te blijven op onverwachte berichten die afkomstig lijken te zijn van het bedrijf. Ook communicatie waarin specifiek wordt verwezen naar een eerdere bestelling of naar een Asus-product verdient extra aandacht.
Onderzoek loopt nog
Na ontdekking van de ongeautoriseerde toegang heeft Asus naar eigen zeggen maatregelen genomen om het incident in te dammen. Daarnaast zijn extra beveiligingsmaatregelen getroffen om de getroffen systemen beter te beschermen.
Het onderzoek naar de oorzaak en omvang van het incident is nog niet afgerond. Volgens Asus zijn er vooralsnog geen aanwijzingen dat onbevoegden nog steeds toegang hebben tot de betreffende omgeving.
Hoeveel klanten
Het bedrijf heeft niet bekendgemaakt hoeveel klanten mogelijk zijn getroffen of in welke landen de betrokken gebruikers zich bevinden. Ook is nog niet duidelijk wanneer de ongeautoriseerde toegang precies heeft plaatsgevonden.
De waarschuwing laat opnieuw zien dat ook gegevens die op zichzelf geen directe financiële waarde lijken te hebben, zoals orderinformatie en contactgegevens, interessant kunnen zijn voor cybercriminelen. Vooral in combinatie met andere gegevens kunnen zulke gegevens worden ingezet voor geloofwaardige social-engineeringaanvallen.