Angriff zur Übernahme von ASOS-Konten legt Daten von 138.828 Kunden offen

ASOS zufolge nutzten Angreifer andernorts gestohlene Zugangsdaten, um auf Kundenkonten zuzugreifen, und legten dabei persönliche Daten von schätzungsweise 138.828 Menschen offen.

Verfasst von
Aminu Abdullahi
Aminu Abdullahi
Aug 26, 2026
2 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

ASOS zufolge nutzten Angreifer außerhalb des Unternehmens erlangte Zugangsdaten, um auf Kundenkonten zuzugreifen, und legten dabei persönliche Daten von schätzungsweise 138.828 Menschen offen.

Der Händler entdeckte am 28. Juli ungewöhnliche Aktivitäten und bestätigte am folgenden Tag den unbefugten Zugriff. Laut Cyber Insider steht der Angriff im Einklang mit Credential-Stuffing oder einer Kontoübernahme, bei der von einem anderen Dienst gestohlene Zugangsdaten auf einer anderen Plattform wiederverwendet werden.

ASOS erklärte, die offengelegten Informationen könnten Namen, E-Mail-Adressen, Liefer- und Rechnungsadressen, Telefonnummern, Geburtsdaten sowie Angaben zu verknüpften Social-Media-Konten umfasst haben. Zugangsdaten für Social-Media-Konten waren nicht betroffen.

ASOS gab keinen Hinweis darauf, dass vollständige Kartennummern oder Sicherheitscodes offengelegt wurden.

Reaktion und Zeitplan von ASOS

ASOS sperrte den Zugriff auf die betroffenen Konten und verlangte am 29. Juli, einen Tag nach der Entdeckung der ungewöhnlichen Aktivitäten, das Zurücksetzen der Passwörter. Am 30. Juli erhielten Kunden E-Mails mit der Aufforderung, neue Passwörter zu erstellen.

Bei einer kleinen Anzahl von Konten mit verdächtigen Transaktionen erklärte ASOS, dass die Transaktionen entweder automatisch blockiert oder von seinem Betrugsteam storniert wurden.

Das Unternehmen erklärte, nach diesen Maßnahmen keine weiteren unbefugten Aktivitäten festgestellt zu haben. Die öffentliche Mitteilung datiert vom 21. August, also etwa drei Wochen nach der ersten Eindämmung.

Das größere Risiko könnte die Wiederverwendung von Passwörtern sein

Der Vorfall zeigt, warum Credential-Stuffing-Angriffefür Händler besonders problematisch bleiben: Angreifer müssen nicht unbedingt in die Systeme eines Unternehmens eindringen, wenn Kunden Passwörter andernorts wiederverwenden.

Cyber Security News beschrieb den Vorfall als mit dem Vorgehen von Angreifern vereinbar, die zuvor geleakte Kombinationen aus Benutzernamen und Passwörtern gegen ASOS-Konten ausprobierten. Die externe Quelle der Zugangsdaten wurde nicht identifiziert. Das stellt sowohl Unternehmen als auch Verbraucher vor ein schwieriges Sicherheitsproblem . Ein Händler kann seine eigenen Schutzmaßnahmen verstärken, aber nicht kontrollieren, ob Kunden von einem anderen Dienst gestohlene Passwörter wiederverwenden.

Advertisement

Was betroffene Kunden tun sollten

Kunden sollten ein neues, einzigartiges ASOS-Passwort erstellen und dasselbe Passwort überall ändern, wo sie es ebenfalls verwendet haben. Außerdem sollten sie Bestellverläufe, gespeicherte Adressen und Zahlungsmethoden auf unerwartete Änderungen prüfen und ihre Bank- und Zahlungsabrechnungen überwachen.

ASOS empfiehlt betroffenen Kunden in den USA, ihre Kreditauskünfte zu prüfen und eine Betrugswarnung oder Kreditsperre in Betracht zu ziehen, wenn sie einen Identitätsmissbrauch vermuten.

Das Fehlen vollständiger Kartennummern und Sicherheitscodes könnte das unmittelbare Risiko von Kartenbetrug verringern, doch die offengelegten Namen, Adressen, Telefonnummern, Geburtsdaten und teilweise vorhandenen Kartendaten könnten Angreifern dennoch helfen, überzeugendere Phishing-Angriffe und Social-Engineering-Versuche zu entwickeln.

Weitere Meldungen: ToxicPanda 2.0 zielt auf 349 Finanz-Apps in 16 Ländern ab und missbraucht Android-VPN-, Bedienungshilfe- und Wireless-Debugging-Funktionen, um eine umfassendere Kontrolle über infizierte Geräte zu erlangen. 

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.