ASOS bestätigt unbefugten Zugriff nach Missbrauch des App-Benachrichtigungskanals durch Angreifer

ASOS bestätigt unbefugten Zugriff auf Kommunikationsplattformen nach manipulierter App-Mitteilung; Namen und Kontaktdaten könnten betroffen sein.

ASOS bestätigt unbefugten Zugriff nach Missbrauch des App-Benachrichtigungskanals durch Angreifer
Datenlecks

Illustration mit KI erzeugt

ASOS hat bestätigt, dass Unbefugte auf Plattformen von Drittanbietern für die Kundenkommunikation zugegriffen haben. Zuvor hatten Kundinnen und Kunden über die offizielle mobile App des Einzelhändlers eine bedrohliche Nachricht erhalten.

Öffentlich bekannt wurde der Vorfall am 6. Oktober 2026, als BleepingComputer über die unbefugten Benachrichtigungen und die Reaktion von ASOS berichtete. Dem Bericht zufolge gingen die Benachrichtigungen am Dienstag ab etwa 5:00 Uhr ET ein. Wann der zugrunde liegende Zugriff begann, ist nicht bekannt.

ASOS zufolge könnten grundlegende personenbezogene Daten wie Kundennamen und Kontaktdaten offengelegt worden sein. Das Unternehmen geht nicht davon aus, dass Zahlungsinformationen oder Kontopasswörter betroffen sind.

Wie viele Kundinnen und Kunden möglicherweise betroffen sind, ist weiterhin unklar. Auch die Zahl der Personen, die die manipulierte Benachrichtigung erhalten haben, steht nicht fest.

Drohnachricht über die offizielle ASOS-App verschickt

Kundinnen und Kunden berichteten, über die offizielle mobile ASOS-App eine Benachrichtigung mit dem Titel „ASOS HACKED“ erhalten zu haben. BleepingComputer zufolge wandten sich mehrere Leserinnen und Leser wegen der Nachricht an die Redaktion. Weitere Betroffene beschrieben dieselbe Benachrichtigung auf Reddit.

Darin wurde behauptet, die Snowflake-Umgebung von ASOS sei vollständig kompromittiert worden. Zudem drohten die Absender mit der Veröffentlichung von Daten, sollte der Einzelhändler nicht mit ihnen kommunizieren. Die Empfänger wurden dazu aufgefordert, einem Telegram-Kanal beizutreten.

Der Kanal gehörte zu einer Gruppe, die sich Xuanye group nennt.

Eine Benachrichtigung über den offiziellen App-Kanal wirkt glaubwürdiger als eine gewöhnliche Phishing-E-Mail oder eine unverlangt zugestellte SMS. Dass die Nachricht über die ASOS-App einging, belegt jedoch für sich genommen nicht, dass Angreifer die App, ihren Quellcode oder die Geräte der Kundinnen und Kunden kompromittiert haben.

ASOS führt den Vorfall auf unbefugten Zugriff auf Plattformen von Drittanbietern zurück, die für die Kundenkommunikation genutzt werden. Das Unternehmen nannte weder die Anbieter noch beschrieb es den technischen Weg, über den die Benachrichtigung verschickt wurde.

Berichte von Kundinnen und Kunden deuteten auf eine breite Verteilung hin, möglicherweise an viele Nutzerinnen und Nutzer der mobilen App. Daraus lässt sich jedoch keine bestätigte Empfängerzahl ableiten. Es belegt auch nicht, dass alle ASOS-App-Nutzerinnen und -Nutzer die Nachricht erhalten haben.

ASOS bestätigt mögliche Offenlegung von Namen und Kontaktdaten

In einer Stellungnahme räumte ASOS ein, dass Unbefugte auf Plattformen von Drittanbietern für die Kundenkommunikation zugegriffen hatten. Dabei könnten grundlegende personenbezogene Daten wie Namen und Kontaktdaten offengelegt worden sein.

Welche Arten von Kontaktdaten betroffen sein könnten, präzisierte ASOS nicht. Das Unternehmen machte auch keine Angaben zur Zahl der möglicherweise betroffenen Kundinnen und Kunden oder zur Anzahl der Datensätze. Dabei handelt es sich um unterschiedliche Größen: Zu einer Person können mehrere Datenbankeinträge gehören. Umgekehrt muss eine Person, die eine Benachrichtigung erhalten hat, nicht zwangsläufig zu den Betroffenen einer Datenoffenlegung zählen.

Nach Angaben des Unternehmens geht ASOS nicht davon aus, dass Zahlungsinformationen oder Kontopasswörter betroffen sind. Diese Aussage gibt den aktuellen Kenntnisstand des Unternehmens wieder, ist aber keine unabhängige Bestätigung des vollständigen Umfangs der von den Angreifern abgerufenen Daten.

Der bestätigte Umfang ist somit enger als in der Nachricht der Angreifer behauptet. ASOS hat den unbefugten Zugriff auf Kommunikationsplattformen und die mögliche Offenlegung grundlegender Kundendaten eingeräumt, aber keinen Angriff auf die Snowflake-Umgebung bestätigt.

Weitergehende Behauptungen der Xuanye group sind unbestätigt

Die Xuanye group behauptete später, Kundendaten gestohlen zu haben. In dem von BleepingComputer beschriebenen Material benannte die Gruppe jedoch weder die angeblich gestohlenen Daten noch die Zahl der betroffenen Kundinnen und Kunden. Auch Belege für ihre Behauptung zu Snowflake legte sie nicht vor.

Zunächst erklärte die Gruppe, Zahlungsinformationen seien nicht betroffen. Außerdem versicherte sie den Nutzerinnen und Nutzern, die App sei weiterhin sicher, und machte Angaben dazu, wie lange sie die Daten auf ihrem eigenen Server sicher aufbewahren wolle.

Diese Aussagen stammen von der Gruppe, die den Angriff für sich beansprucht, und wurden nicht unabhängig bestätigt. Insbesondere sollten Versprechen eines Angreifers zur Speicherung, Nutzung oder späteren Veröffentlichung von Daten nicht als Sicherheitsgarantie verstanden werden.

BleepingComputer zufolge versuchte die Redaktion, die Betreiber zu kontaktieren. Die dafür vorgesehene Kontaktmöglichkeit war kostenpflichtig; die Redaktion bezahlte nicht für Informationen.

Daher müssen zwei unterschiedliche Sachverhalte getrennt betrachtet werden:

  • Von ASOS bestätigt: unbefugter Zugriff auf Plattformen von Drittanbietern für die Kundenkommunikation, wobei Namen und Kontaktdaten möglicherweise offengelegt wurden.
  • Von der Xuanye group behauptet: Diebstahl von Kundendaten und Kompromittierung der Snowflake-Umgebung von ASOS.

Die verfügbaren Berichte schließen diese Beweislücke nicht. Sie zeigen auch nicht, ob die unbefugte Nutzung des Benachrichtigungskanals und die mögliche Offenlegung personenbezogener Daten auf denselben Zugriffsweg zurückzuführen sind.

Der Benachrichtigungskanal stellte ein unmittelbares Risiko dar

Die direkte Auswirkung für Kundinnen und Kunden war eine von Angreifern kontrollierte Nachricht, die über einen vertrauenswürdigen Kanal zugestellt wurde. Die Benachrichtigung enthielt einen externen Link, der aus der ASOS-App heraus zum Telegram-Auftritt der Gruppe führte.

ASOS reagierte mit einer Warnung in der App: Kundinnen und Kunden sollten die unbefugte Benachrichtigung ignorieren und weder auf den Link klicken noch anderweitig damit interagieren. Dies ist die bislang wichtigste veröffentlichte Handlungsempfehlung des Unternehmens.

Auch ohne bestätigten Zugriff auf Passwörter oder Zahlungsinformationen können Namen und Kontaktdaten dazu beitragen, nachfolgende Betrugsversuche glaubwürdiger zu gestalten. Kundinnen und Kunden sollten daher unerwartete Nachrichten zum Vorfall mit Vorsicht behandeln – insbesondere, wenn darin Zahlungen verlangt, Zugangsdaten abgefragt oder Nutzerinnen und Nutzer zu externen Nachrichtendiensten weitergeleitet werden. Dies ist eine Risikoeinschätzung auf Grundlage der Datenkategorien, die laut ASOS möglicherweise offengelegt wurden, und kein Beleg dafür, dass es bereits zu solchen Folgeaktivitäten gekommen ist.

Die manipulierte Benachrichtigung ist kein Beweis dafür, dass auf das Konto einer bestimmten Empfängerin oder eines bestimmten Empfängers zugegriffen wurde. Umgekehrt belegt auch der Umstand, dass jemand keine Benachrichtigung erhalten hat, nicht, dass die eigenen Daten nicht zu den möglicherweise offengelegten Informationen gehören.

Was ASOS-Kundinnen und -Kunden jetzt tun sollten

Wer die Benachrichtigung „ASOS HACKED“ gesehen hat, sollte der Anweisung von ASOS folgen: die Nachricht ignorieren und den externen Link weder öffnen noch anderweitig damit interagieren.

Weitere Mitteilungen zum Vorfall sollten über die offizielle App oder Website von ASOS geprüft werden – nicht über Links in Push-Benachrichtigungen, E-Mails, SMS oder Telegram-Beiträgen. Kundinnen und Kunden sollten als Reaktion auf unaufgeforderte Nachrichten keine Zugangsdaten, Zahlungsinformationen oder Bestätigungscodes weitergeben.

ASOS zufolge sind Kontopasswörter und Zahlungsinformationen nach aktuellem Kenntnisstand nicht betroffen. Eine Aufforderung des Unternehmens, vorsorglich alle Passwörter zurückzusetzen oder Zahlungskarten auszutauschen, liegt daher nicht vor.

Der Bericht enthält außerdem keine weiteren technischen Angaben zu den Gegenmaßnahmen, etwa zu den betroffenen Kommunikationsplattformen, zur Eindämmung des Vorfalls, zu Indicators of Compromise oder zu Sicherheitsupdates. Auch einen Zeitplan für die Benachrichtigung möglicherweise betroffener Personen gibt es nicht.

Bis ASOS den Umfang genauer beschreibt, sind für Kundinnen und Kunden zwei praktische Punkte bestätigt: Über den Benachrichtigungskanal der App wurde eine unbefugte Nachricht verschickt, und grundlegende personenbezogene Daten könnten offengelegt worden sein. Behauptungen über eine weitergehende Kompromittierung der Snowflake-Umgebung sind weiterhin unbestätigt.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →