ASOS bestätigt Cybervorfall nach unautorisierten App-Benachrichtigungen

ASOS untersucht unautorisierte App-Benachrichtigungen und eine mögliche Offenlegung von Kundendaten. Erfahren Sie, was bestätigt ist und warum Nachrichtensysteme geschützt werden müssen.

Verfasst von
Aminu Abdullahi
Aminu Abdullahi
Oct 7, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Kunden, die von dem Online-Modegiganten ASOS Rabattcodes erwarteten, wachten stattdessen mit einer digitalen Erpressungsnachricht auf.

Am 6. Oktober erhielten ASOS-Kunden über die offizielle mobile App des Händlers eine unautorisierte Push-Benachrichtigung mit der Erklärung „ASOS HACKED“. Die direkt an den Datenschutzbeauftragten und die IT-Teams des Händlers gerichtete Nachricht warnte: „Dear Asos DPO and IT, we have fully compromised the Snowflake instance. Engage with us, or we will leak it.“ Der manipulierte Hinweis verwies das Unternehmen auf einen Telegram-Kanal, der von einer Gruppe namens Xuanye Group betrieben wird.

Das Unternehmen bestätigte, dass eine unautorisierte Benachrichtigung über Plattformen von Drittanbietern verbreitet wurde, die zur Kommunikation mit Kunden eingesetzt werden. Das Unternehmen erklärte, es habe den Zugriff auf die Benachrichtigungsplattformen umgehend eingeschränkt und arbeite mit internen und externen Fachberatern sowie den zuständigen Behörden zusammen.

ASOS bestätigte, dass „grundlegende personenbezogene Daten, darunter Name und Kontaktdaten, möglicherweise abgerufen wurden“, betonte jedoch, dass man nicht „davon ausgeht, dass Zahlungskarteninformationen oder Kontopasswörter betroffen waren“.

Image showing message "Asos hacked"

ASOS bestätigte, dass eine unautorisierte Benachrichtigung über Plattformen von Drittanbietern verbreitet wurde, die zur Kommunikation mit Kunden eingesetzt werden. Bild: Reddit

Anatomie einer aggressiven Übernahme

Der Eindringling steht für eine schwerwiegende betriebliche Panne die über den gewöhnlichen Diebstahl aus dem Backend hinausgeht. Snowflake teilte der BBC mit , dass die laufende Untersuchung keine „Kompromittierung“ der eigenen Plattform ergeben habe. ASOS bestätigte unautorisierte Aktivitäten im Zusammenhang mit Kommunikationsplattformen von Drittanbietern, doch der Einstiegspunkt bleibt unklar und die Behauptung der Angreifer, Zugriff auf die Snowflake-Instanz des Unternehmens gehabt zu haben, ist nicht verifiziert.

„Es ist noch zu früh, um zu sagen, auf wie viele ASOS-Kundendaten die Angreifer möglicherweise zugreifen konnten, aber der potenzielle Umfang ist erheblich“, sagte Pieter Arntz, Senior Malware Intelligence Researcher bei Malwarebytes, gegenüber eSecurity Planet (eSP). „ASOS nutzt Simon AI für das Marketing, das auf Snowflake läuft, wodurch die Verbindung indirekt ist. Jede Offenlegung könnte ein detailliertes Kundenprofil preisgeben – von Surf- und Kaufgewohnheiten bis hin zu Standort und Kundenbindungsstatus. Das sind wertvolle Profildaten, doch allein die Verbindung sagt noch nicht aus, worauf die Angreifer tatsächlich zugreifen konnten.“

Advertisement

Das wichtigste Detail ist möglicherweise nicht die umstrittene Behauptung zu Snowflake, sondern die Fähigkeit der Angreifer, Kunden zu erreichen über den legitimen Kommunikationskanal von ASOS.

In einem Kommentar gegenüber eSP wies Nick Dyer, Regional Vice President of Solutions Engineering bei Arctic Wolf, auf die psychologische Wirkung dieses Angriffsvektors hin.

„Wenn eine solche Benachrichtigung auf dem eigenen Smartphone erscheint, ist das ungewöhnlich und beunruhigend, und leider ist es eine Folge von Sicherheitsverletzungen, bei denen sensible Kundendaten zum Alltag werden könnten“, sagte Dyer gegenüber eSP. 

Dyer merkte an, dass die Angreifer die Benachrichtigung offenbar nutzten, um Panik zu erzeugen und ASOS zur Zahlung eines Lösegelds zu drängen. Dadurch entsteht ein Sicherheitsproblem, das über den ursprünglichen Eindringling hinausgeht: Kunden könnten nun Schwierigkeiten haben, legitime Händlerkommunikation von Nachrichten zu unterscheiden, die von Angreifern kontrolliert werden. Für Unternehmen muss der Schutz kundenorientierter Benachrichtigungssysteme daher als Teil der Sicherheitsgrenze betrachtet werden und nicht lediglich als Marketingfunktion.

Schützen Sie Ihr Konto

ASOS hat Kunden geraten, die Push-Benachrichtigung zu ignorieren und keine darin enthaltenen Links von Drittanbietern zu öffnen. Das Unternehmen erklärt, es gehe nicht davon aus, dass Zahlungskarteninformationen oder Kontopasswörter betroffen waren. Kunden sollten dennoch auf Phishing-Versuche achten, die ihre Sorge über den Vorfall ausnutzen.

Dyer forderte Kunden auf, nicht auf unerwartete Benachrichtigungen, E-Mails oder Nachrichten zu klicken oder mit ihnen zu interagieren, wenn sie angeblich von ASOS stammen – insbesondere dann nicht, wenn sie zum Anklicken von Links oder zur Angabe persönlicher Daten auffordern. Außerdem riet er, auf Anrufe oder SMS von unbekannten Nummern zu achten, die Dringlichkeit erzeugen, und stattdessen direkt die ASOS-Website aufzurufen. Das britische National Cyber Security Centre rät allen ASOS-Kunden, davon auszugehen, dass sie betroffen sein könnten, selbst wenn sie die Benachrichtigung nicht erhalten haben. Kunden sollten auf verdächtige Nachrichten achten, starke, einzigartige Passwörter verwenden und, sofern verfügbar, die Zwei-Schritt-Verifizierung aktivieren.

Mehr dazu: Der Einbruch in eine Drittanbieter-App von BigCommerce zeigt, wie kompromittierte Integrationen Kundendaten von Händlern offenlegen können, selbst wenn die Kernplattform weiterhin sicher ist.

Advertisement


Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.