Teknologi & AI

Peretas Bajak Notifikasi Aplikasi ASOS untuk Bocorkan Data Pelanggan: Ancaman Rantai Pasok Cloud dan Pemerasan Digital

Pusat operasional logistik ritel fashion ASOS di Inggris

Bacotan Online – Raksasa ritel fesyen daring asal Inggris, ASOS, mengonfirmasi insiden keamanan siber serius setelah peretas berhasil membobol data pribadi jutaan pelanggan mereka. Kejadian ini mengejutkan industri ritel global bukan hanya karena skala data yang disusupi, melainkan metode pemerasan yang tergolong berani dan tak lazim: pelaku menyusup ke sistem internal perusahaan dan membajak fitur push notification di aplikasi resmi ASOS untuk memperingatkan pengguna secara langsung bahwa data mereka telah jatuh ke tangan pihak ketiga.

Insiden pembobolan ini pertama kali terendus ke publik ketika layar ponsel para pengguna aplikasi ASOS di berbagai belahan dunia menerima notifikasi massal yang tidak wajar. Pesan digital tersebut secara eksplisit ditujukan kepada data protection officer serta departemen teknologi informasi perusahaan. Dalam notifikasi singkat berbau ancaman itu, kelompok peretas menyatakan telah sepenuhnya menguasai pangkalan data ASOS yang dikelola di platform analitik pihak ketiga dan menuntut manajemen segera membuka komunikasi negosiasi tebusan atau seluruh data akan dibocorkan ke forum peretasan publik.

Data Identitas, Alamat Rumah, hingga Riwayat Pencarian Dicuri

Menanggapi kehebohan yang viral di media sosial, manajemen ASOS segera menerbitkan dokumen keterbukaan informasi di London Stock Exchange. Perusahaan membenarkan adanya penyusupan ilegal ke dalam platform pihak ketiga yang difungsikan untuk mengelola komunikasi pelanggan. Meski manajemen berupaya menenangkan pasar dengan menyatakan bahwa data kartu pembayaran perbankan tetap aman dan terenkripsi secara terpisah, rincian data konsumen yang terambil tetap berisiko fatal bagi privasi pengguna.

Berdasarkan laporan investigasi BBC News, data yang berhasil diekstraksi oleh pelaku mencakup nama lengkap konsumen, alamat surat elektronik (email), nomor telepon aktif, alamat pengiriman fisik, hingga metadata profil yang sangat sensitif berupa catatan riwayat pencarian (search queries) di situs web. Bagi sekitar 17 juta pelanggan aktif ASOS, kebocoran informasi ini membuka celah masif terhadap serangan rekayasa sosial tingkat lanjut, mulai dari penipuan phishing bertarget presisi hingga potensi ancaman keamanan identitas pribadi.

Modus Operandi Xuanye Group dan Kerentanan Snowflake

Kelompok peretas yang mengidentifikasi diri mereka dengan nama Xuanye Group dikabarkan melancarkan serangan melalui taktik penyusupan kredensial akses. Mengutip laporan Bleeping Computer, pelaku disinyalir tidak meretas infrastruktur pusat Snowflake secara langsung, melainkan memperoleh hak akses dengan menyamar sebagai kontak tepercaya (trusted contact impersonation) untuk mengelabui pemilik akun instans ASOS. Pihak Snowflake sendiri telah merilis klarifikasi resmi bahwa tidak ada pelanggaran keamanan pada sistem inti penyedia komputasi awan mereka.

Kendati demikian, kasus ini menyoroti kembali kelalaian mendasar dalam konfigurasi keamanan korporasi, khususnya kepatuhan implementasi multi-factor authentication (MFA) yang ketat pada setiap lapis integrasi data. Di era ketika perusahaan mengandalkan infrastruktur data center dan komputasi awan berskala raksasa untuk mengolah mahadata perilaku belanja, satu celah kredensial internal yang bocor dapat meruntuhkan seluruh benteng pertahanan digital.

Ancaman Rantai Pasok Digital: Pelajaran dari Kasus Betterment

Fenomena peretas yang memanfaatkan saluran resmi aplikasi untuk menyebarkan teror digital menandai babak baru eskalasi kejahatan siber berbasis supply chain. ASOS bukan korban pertama yang dipermalukan melalui kanal komunikasinya sendiri. Pada awal tahun ini, raksasa teknologi finansial Betterment juga sempat menjadi korban penyusupan serupa, di mana pelaku memanfaatkan akses pada platform pemasaran pihak ketiga untuk mengirimkan promosi penipuan mata uang kripto kepada para nasabahnya.

Integrasi antarmuka pemrograman aplikasi (application programming interface atau API) pihak ketiga yang menghubungkan server analitik, penyedia layanan pesan dorong (push notification), dan aplikasi pada perangkat seluler pengguna kini menjadi target empuk. Pelaku memahami bahwa notifikasi resmi dari aplikasi bawaan memiliki tingkat keterbacaan dan kepercayaan yang sangat tinggi dari masyarakat umum, sehingga pemanfaatannya sebagai alat pemerasan menciptakan tekanan reputasi yang luar biasa besar bagi dewan direksi perusahaan.

Risiko Sanksi Regulasi dan Gugatan Privasi Global

Langkah ceroboh dalam tata kelola data pelanggan ini dipastikan berbuntut panjang pada aspek legalitas. Sebagai entitas bisnis yang berbasis di London dan melayani konsumen di seluruh Uni Eropa serta Britania Raya, ASOS terikat oleh regulasi privasi yang sangat ketat di bawah General Data Protection Regulation (GDPR) dan pengawasan komisi privasi Inggris, Information Commissioner’s Office (ICO). Pelanggaran terhadap standar perlindungan data pribadi konsumen dapat berujung pada ancaman sanksi denda administratif maksimal hingga 4 persen dari omzet tahunan global perusahaan.

Pakar keamanan siber memperingatkan bahwa perkembangan arsitektur perangkat lunak korporasi—seperti yang tengah gencar diadopsi dalam ekosistem keamanan perangkat lunak modern—menuntut audit ketat terhadap izin akses pihak ketiga (third-party access privileges). Membatasi akses data analitik hanya pada basis kebutuhan mutlak (least privilege access) serta mengisolasi kanal pengiriman notifikasi publik dari repositori data mentah kini bukan lagi sekadar rekomendasi teknis, melainkan keharusan mutlak bagi kelangsungan bisnis digital.

Kang Bakso

About Author

Leave a comment

Your email address will not be published. Required fields are marked *

You may also like

data center AI Meta bakteri
Teknologi & AI

Data Center AI Meta Diduga Bocorkan Bakteri Mematikan ke Air untuk Irigasi Kota

Data center yang terkait Meta diduga mencemari saluran air Cheyenne dengan bakteri langka. Pemerintah kota memperketat pembuangan limbah fasilitas.
sungai tertua di dunia Finke
Teknologi & AI

Sungai Tertua di Dunia Diduga Sudah Ada Sebelum Pangaea

Finke River di Australia diduga berusia 300–400 juta tahun dan sudah mengalir sebelum Pangaea. Simak bukti geologi dan cara usianya