Online-Modehändler ASOS hat am Donnerstag bestätigt, dass ein Cyberangriff Anfang der Woche persönliche Daten von Kunden offengelegt hat. Nach Recherchen der BBC sind detaillierte Profile von potenziell Millionen von Nutzern in den Händen von Cyberkriminellen, darunter vollständige Adressen und Suchanfragen.
Wie die Hacker in das ASOS-System eindrangen
Der Sicherheitsvorfall nahm seinen Anfang an einem Mitarbeiterkonto des Online-Händlers. Wie das Unternehmen einräumte, verschaffte sich ein unbefugter Dritter durch Social-Engineering-Methoden den Zugriff. Die Täter gaben sich demnach als vertrauenswürdiger Kontakt aus, um an die notwendigen Anmeldedaten zu gelangen.
Diese Logins wurden anschließend genutzt, um in bestimmte Drittanbieter-Plattformen von ASOS einzudringen. Die betroffenen Systeme wurden nach Angaben des Unternehmens umgehend gesperrt, um einen weiteren Datenabfluss zu verhindern. Der Hacker hatte außerdem Zugriff auf bestimmte nicht personenbezogene kontobezogene Informationen
, jedoch nicht auf Zahlungskartendaten oder Kontopasswörter, teilte ASOS seinen Kunden per E-Mail mit. Die offizielle Website sowie die mobile Anwendung blieben nach Unternehmensangaben während des gesamten Vorfalls sicher nutzbar.

Diskrepanz beim Ausmaß der gestohlenen Kundendaten
Zwischen den ersten Angaben des Konzerns und den Recherchen externer Beobachter gibt es erhebliche Unterschiede. Ursprünglich sprach das Unternehmen gegenüber Aktionären und in einer E-Mail an Betroffene lediglich von Basisdaten wie Namen und Kontaktdaten sowie einigen nicht personenbezogenen kontobezogenen Informationen.
Die Berichterstattung der BBC zeichnet jedoch ein weitaus umfassenderes Bild. Demnach kontaktierten die Cyberkriminellen den Sender und legten einen Datensatz vor, der zeigt, dass deutlich tiefgreifendere Profile entwendet wurden.
- Namen, postalische Anschriften, Telefonnummern und E-Mail-Adressen
- Kundennummern
- Spezifische Suchanfragen im Shop wie
reclaimed vintage
,glamorous wide fit
oderAsos petite
Finanzdaten und Passwörter sind nach derzeitigem Stand nicht betroffen. In seiner Kundenmitteilung betonte das Unternehmen, dass es niemals dazu auffordern werde, Passwörter, Sicherheitscodes oder Zahlungsdaten über eine unaufgeforderte Nachricht oder einen Anruf weiterzugeben.
Die Rolle von Snowflake und die Warnungen vor Phishing
In den von den Hackern über die App versandten Pop-up-Benachrichtigungen behaupteten die Täter, sie hätten eine Snowflake-Instanz kompromittiert.
Sicherheitsexperten warnen nun vor den Folgen der Veröffentlichung. Trevor Dearing, Senior Director of Critical Infrastructure bei Illumio, erklärte, dass Passwörter zwar nicht gestohlen wurden, Nutzer jedoch bei unerwarteten Nachrichten extrem misstrauisch sein sollten, da Betrüger persönliche Details nutzen würden, um Dringlichkeit zu erzeugen. Die erbeuteten Details bieten Kriminellen ideale Voraussetzungen für gezielte Betrugsversuche.
Laut BBC News könnten Betrüger diese Informationen nutzen, um wirksame Phishing-Angriffe per E-Mail oder Telefon zu inszenieren, wodurch das Risiko für Einzelpersonen steigt und Kunden vor potenziellen Impersonation-Scams gewarnt werden.
Verwandte Artikel