ASOS zufolge nutzten Angreifer außerhalb des Unternehmens erlangte Zugangsdaten, um auf Kundenkonten zuzugreifen, und legten dabei persönliche Daten von schätzungsweise 138.828 Menschen offen.
Der Händler entdeckte am 28. Juli ungewöhnliche Aktivitäten und bestätigte am folgenden Tag den unbefugten Zugriff. Laut Cyber Insider steht der Angriff im Einklang mit Credential-Stuffing oder einer Kontoübernahme, bei der von einem anderen Dienst gestohlene Zugangsdaten auf einer anderen Plattform wiederverwendet werden.
ASOS erklärte, die offengelegten Informationen könnten Namen, E-Mail-Adressen, Liefer- und Rechnungsadressen, Telefonnummern, Geburtsdaten sowie Angaben zu verknüpften Social-Media-Konten umfasst haben. Zugangsdaten für Social-Media-Konten waren nicht betroffen.
ASOS gab keinen Hinweis darauf, dass vollständige Kartennummern oder Sicherheitscodes offengelegt wurden.
Reaktion und Zeitplan von ASOS
ASOS sperrte den Zugriff auf die betroffenen Konten und verlangte am 29. Juli, einen Tag nach der Entdeckung der ungewöhnlichen Aktivitäten, das Zurücksetzen der Passwörter. Am 30. Juli erhielten Kunden E-Mails mit der Aufforderung, neue Passwörter zu erstellen.
Bei einer kleinen Anzahl von Konten mit verdächtigen Transaktionen erklärte ASOS, dass die Transaktionen entweder automatisch blockiert oder von seinem Betrugsteam storniert wurden.
Das Unternehmen erklärte, nach diesen Maßnahmen keine weiteren unbefugten Aktivitäten festgestellt zu haben. Die öffentliche Mitteilung datiert vom 21. August, also etwa drei Wochen nach der ersten Eindämmung.
Das größere Risiko könnte die Wiederverwendung von Passwörtern sein
Der Vorfall zeigt, warum Credential-Stuffing-Angriffefür Händler besonders problematisch bleiben: Angreifer müssen nicht unbedingt in die Systeme eines Unternehmens eindringen, wenn Kunden Passwörter andernorts wiederverwenden.
Cyber Security News beschrieb den Vorfall als mit dem Vorgehen von Angreifern vereinbar, die zuvor geleakte Kombinationen aus Benutzernamen und Passwörtern gegen ASOS-Konten ausprobierten. Die externe Quelle der Zugangsdaten wurde nicht identifiziert. Das stellt sowohl Unternehmen als auch Verbraucher vor ein schwieriges Sicherheitsproblem . Ein Händler kann seine eigenen Schutzmaßnahmen verstärken, aber nicht kontrollieren, ob Kunden von einem anderen Dienst gestohlene Passwörter wiederverwenden.
Was betroffene Kunden tun sollten
Kunden sollten ein neues, einzigartiges ASOS-Passwort erstellen und dasselbe Passwort überall ändern, wo sie es ebenfalls verwendet haben. Außerdem sollten sie Bestellverläufe, gespeicherte Adressen und Zahlungsmethoden auf unerwartete Änderungen prüfen und ihre Bank- und Zahlungsabrechnungen überwachen.
ASOS empfiehlt betroffenen Kunden in den USA, ihre Kreditauskünfte zu prüfen und eine Betrugswarnung oder Kreditsperre in Betracht zu ziehen, wenn sie einen Identitätsmissbrauch vermuten.
Das Fehlen vollständiger Kartennummern und Sicherheitscodes könnte das unmittelbare Risiko von Kartenbetrug verringern, doch die offengelegten Namen, Adressen, Telefonnummern, Geburtsdaten und teilweise vorhandenen Kartendaten könnten Angreifern dennoch helfen, überzeugendere Phishing-Angriffe und Social-Engineering-Versuche zu entwickeln.
Weitere Meldungen: ToxicPanda 2.0 zielt auf 349 Finanz-Apps in 16 Ländern ab und missbraucht Android-VPN-, Bedienungshilfe- und Wireless-Debugging-Funktionen, um eine umfassendere Kontrolle über infizierte Geräte zu erlangen.





