Kundinnen und Kunden, die am Dienstag die Asos-App öffneten, fanden dort eine Nachricht, die das Unternehmen nie geschrieben hatte. Mit dem Titel 'Asos hacked' und adressiert an den Datenschutzbeauftragten und die IT-Teams des Händlers lautete die Push-Nachricht: 'Dear Asos DPO and IT, we have fully compromised the Snowflake instance. Engage with us, or we will leak it.' Die Nachricht verwies auf einen Telegram-Account.
Am selben Nachmittag bestätigte Asos eine 'unbefugte Kundenbenachrichtigung' und erklärte, es könne zu einem Zugriff auf 'grundlegende persönliche Informationen, einschließlich Name und Kontaktdaten' gekommen sein. 'Wir glauben nicht, dass Zahlungskarteninformationen oder Kontopasswörter betroffen waren', hieß es. Der Betrieb sei nicht unterbrochen, und man untersuche 'unbefugte Aktivitäten auf Plattformen von Drittanbietern, die wir für die Kommunikation mit Kunden nutzen'.
Diese Formulierung ist entscheidend. Die Angreifer scheinen die Reichweite von Asos über einen externen Marketing- oder Messaging-Dienstleister erreicht zu haben, der Push-Zugriff auf die App hat – nicht über einen Einbruch in die eigenen Systeme des Händlers. Ein nicht authentifizierter Push-Kanal, der eine vertrauenswürdige Marke trägt, gehört zu den größten Angriffsflächen, die ein Händler besitzt: Wer den Dienstleister kontrolliert, spricht im Namen des Unternehmens mit jedem Kunden.
In London fiel die Aktie um mehr als 10 Prozent. Asos, zu dem Marken wie Topshop und Miss Selfridge gehören, hat weltweit rund 17 Millionen Kunden und war erst kürzlich nach Jahren der Restrukturierung wieder auf Wachstumskurs gekommen.
Die Erwähnung von Snowflake ist gezielt: Die Cloud-Datenplattform stand im Zentrum einer Erpressungswelle 2024, bei der Angreifer mit gestohlenen Zugangsdaten in Kunden-Tenants eindrangen, statt die Plattform selbst auszunutzen. Dass Snowflake diesmal beteiligt ist, ist öffentlich nicht belegt; Asos hat das Unternehmen nicht genannt.
Zu beobachten: ob ein Drittanbieter genannt wird, ob Asos die britische Datenschutzaufsicht ICO förmlich informiert – und ob die Angreifer nach der im Text angedeuteten Frist Daten veröffentlichen.
Quellen
- heise.deheise online: Mutmaßlicher Cyberangriff auf Online-Händler Asos
- bbc.comBBC News: 'ASOS hacked': App users receive notifications sent by hackers
- theguardian.comThe Guardian: Asos warns customer data may be compromised after 'unauthorised' app access
- news.sky.comSky News: ASOS says 'personal information' may have been accessed after message from hackers
- hackread.comHackread: ASOS Hackers Hijack App Notifications, Claim Snowflake Instance




