Skip to content

Hacker schrieben Asos-Kunden über die eigene App des Unternehmens: Adressen, Telefonnummern und Suchanfragen gestohlen

1 Min. Lesezeit
Teilen
Hacker schrieben Asos-Kunden über die eigene App des Unternehmens: Adressen, Telefonnummern und Suchanfragen gestohlen

Kunden des britischen Modegiganten Asos erhielten eine Benachrichtigung in der App, die nicht vom Unternehmen stammte. Die Nachricht war an den Datenschutzbeauftragten und die IT-Abteilung gerichtet und besagte, die Hacker hätten die auf Snowflake gespeicherten Daten des Unternehmens „vollständig kompromittiert“. Sie endete mit einem Ultimatum: „Redet mit uns, oder wir veröffentlichen sie.“

Das Unternehmen bestätigte den Angriff. In einer Mitteilung an die Londoner Börse erklärte Asos, die Angreifer seien in die Plattform eines Drittanbieters eingedrungen, auf der die Daten für die Kommunikation mit Kunden gespeichert sind, und hätten Namen und Kontaktdaten erbeutet. Laut BBC ist die Liste länger: Wohnadressen, Telefonnummern, E-Mail-Adressen und Notizen aus Nutzerprofilen, einschließlich der Suchanfragen auf der Website.

Wie kamen sie hinein? Laut Bleeping Computer gaben sich die Hacker als vertrauenswürdiger Kontakt aus und gelangten so an die Zugangsdaten für Snowflake. Snowflake selbst sagt, seine Systeme seien nicht kompromittiert worden. Unklar ist, ob das Asos-Konto mit Mehrfaktor-Authentifizierung geschützt war und wie die Angreifer an das System für In-App-Benachrichtigungen kamen - das oft von einer anderen, externen Firma betrieben wird.

Die Gruppe nennt sich Xuanye Group und sagt bislang nicht, wie viele Daten sie hat. Asos wiederum gibt auf seiner Website 17 Millionen Kunden an. Sie waren nicht die eigentlichen Empfänger der Nachricht - sie waren das Megafon, um das Unternehmen an den Verhandlungstisch zu zwingen.

Das Szenario ist nicht neu. Anfang des Jahres wurde das Fintech-Unternehmen Betterment auf ähnliche Weise angegriffen: Hacker schickten Kunden über eine externe Marketingplattform im Namen des Unternehmens ein gefälschtes Krypto-Angebot. Das Muster ist dasselbe - man greift nicht die Festung an, sondern den Zulieferer, der einen Schlüssel zur Hintertür hat. Wie viele Onlineshops, bei denen wir bestellen, lagern unsere Adressen bei Dritten, von denen wir nie gehört haben?