ASOS-Datenleck: Laut BBC auch Geburtsdaten und Suchanfragen von Kunden erbeutet
Beim Hackerangriff auf den Modehändler ASOS sind laut BBC-Recherchen mehr Daten abgeflossen als anfangs genannt, darunter Geburtsdaten und Suchanfragen auf der Website. ASOS spricht von einem Zugriff über gestohlene Zugangsdaten eines Mitarbeiters. Zahlungskarten und Passwörter seien nicht betroffen.

Bei dem Cyberangriff auf den Modehändler ASOS haben die Täter offenbar mehr Kundendaten erbeutet, als das Unternehmen zunächst eingeräumt hatte. Das geht aus Recherchen der BBC hervor, über die das Sicherheitsunternehmen Malwarebytes berichtet. ASOS hatte von „grundlegenden persönlichen Daten“ gesprochen. Nach Angaben der BBC reicht der Datenbestand darüber hinaus.
Anfang der Woche hatten ASOS-Kunden über die App des Unternehmens eine Push-Benachrichtigung erhalten, in der behauptet wurde, ASOS sei gehackt worden. ASOS bestätigte später, dass Angreifer Zugriff auf Kundendaten erlangt hatten. Sie hätten zuvor einen Mitarbeiter mit einem Trick dazu gebracht, Zugangsdaten preiszugeben. Zahlungskarteninformationen und Kundenpasswörter seien nach Angaben des Unternehmens nicht betroffen gewesen.
Mit den erbeuteten Zugangsdaten griffen die Täter laut ASOS auf Informationen auf Drittanbieterplattformen zu, die das Unternehmen nutzt. ASOS erklärte, die betroffenen Plattformen gesperrt und gemeinsam mit internen und externen Spezialisten eine Untersuchung eingeleitet zu haben. Außerdem seien die Sicherheitsvorkehrungen verstärkt worden.
Die BBC erhielt von den Angreifern eine Datenprobe. Demnach sind folgende Informationen offengelegt worden: Namen und Wohnadressen, Telefonnummern und E-Mail-Adressen, Kundennummern und Geburtsdaten, Suchanfragen, die Kunden auf der ASOS-Website gestellt haben, sowie Angaben wie der Zeitpunkt, zu dem ein Kunde begonnen hat, ASOS zu nutzen. Malwarebytes hatte bereits in der ersten Berichterstattung auf potenziell detaillierte Kundenprofile im Marketing-System von ASOS hingewiesen. Die BBC-Recherchen bestätigen nun, dass zumindest einige kaufbezogene Daten entwendet wurden.
Die BBC nannte als Beispiele für Suchbegriffe „reclaimed vintage“, „glamouröse weite Passform“ und „ASOS Petite“. Laut Malwarebytes können solche Angaben Hinweise auf die Einkaufsinteressen der Kunden und ihre Beziehung zum Händler liefern.
In ihrer ersten Mitteilung hatten die Angreifer die Datenspeicher- und Analyseplattform Snowflake genannt. Später gaben sie gegenüber der BBC an, sie seien über Simon AI an die Informationen gelangt. Dabei handelt es sich um eine auf Snowflake aufbauende Plattform, die ASOS zur Personalisierung für Kunden einsetzt. Snowflake erklärte, in seiner Plattform keine Sicherheitslücke festgestellt zu haben. Malwarebytes weist darauf hin, dass der Einsatz gestohlener Zugangsdaten für ein Kundenkonto oder einen verbundenen Dienst nicht zwingend bedeutet, dass die zugrunde liegende Plattform kompromittiert wurde. Eine Schwachstelle bei Snowflake oder Simon AI sei durch die bisherigen Berichte nicht belegt.
Die Kunden erfuhren von dem Vorfall zuerst von den Tätern und nicht von ASOS. Malwarebytes hält es für möglich, dass die Entscheidung der Angreifer, die Mitteilung über die ASOS-App zu verschicken, dies unvermeidbar machte. Dem Independent zufolge folgte die ausführliche Stellungnahme des Unternehmens erst nach etwa fünf Stunden Schweigen. Die Kunden seien durch die Benachrichtigung beunruhigt gewesen und hätten auf eine Erklärung warten müssen.
Der Sicherheitsexperte Kevin Beaumont kritisierte das Vorgehen des Händlers. Seiner Einschätzung nach erlebt ASOS dieselben PR-Pannen wie Co-op und M&S, weil das Unternehmen gegenüber seinen Kunden nicht ehrlich sei. Im Umgang mit „hartnäckigen Teenagern“ brauche es deutlich bessere Krisenpläne.
Die Angreifer drohen damit, die Daten zu veröffentlichen. ASOS teilte mit, die umfassenden Ermittlungen würden in den kommenden Wochen fortgesetzt. Kunden, bei denen weitere Informationen, Unterstützung oder Maßnahmen nötig seien, würden direkt kontaktiert. Berichten zufolge setzte die Gruppe ASOS eine Frist von zwei Wochen, um Kontakt aufzunehmen, und verlangte Lösegeld für die Löschung der Kundendaten. ASOS äußerte sich nicht dazu, ob das Unternehmen zahlen würde.
ASOS versichert, Website und App seien weiterhin sicher. Malwarebytes warnt jedoch, die erbeuteten Daten und Suchanfragen könnten Betrügern helfen, gezielte Phishing-Nachrichten überzeugender zu gestalten. Eine Nachricht, die den Namen oder eine frühere Suchanfrage kenne, sei kein Beleg dafür, dass sie tatsächlich von ASOS stamme.
Das Unternehmen rät zur Vorsicht bei unerwarteten E-Mails, SMS oder Anrufen, die sich auf das Datenleck, Rückerstattungen, Lieferungen oder Probleme mit dem ASOS-Konto beziehen. Links in solchen Nachrichten sollten nicht angeklickt werden. Auch dem Telegram-Link in der Nachricht der Angreifer sollten Betroffene nicht folgen und nicht mit den Tätern in Kontakt treten. Stattdessen empfiehlt Malwarebytes, das eigene Konto direkt über die ASOS-Website oder -App zu prüfen. Passwörter, Sicherheitscodes oder Zahlungsdaten sollten nie als Reaktion auf unaufgeforderte Nachrichten oder Anrufe weitergegeben werden. ASOS versichert, danach niemals zu fragen.