Beim Onlinehändler Asos haben Cyberkriminelle detaillierte Profile möglicherweise von Millionen Kunden erbeutet. Betroffen seien Namen, Adressen, Telefonnummern, E-Mail-Adressen und Kundennummern, teilte das Unternehmen mit, wie die BBC berichtete. Auch Suchanfragen auf der Website seien in den Händen der Angreifer. Dazu gehörten etwa Begriffe wie „reclaimed vintage“, „glamorous wide fit“ und „Asos petite“.
Asos hatte zunächst erklärt, möglicherweise seien nur grundlegende Kontaktdaten zugänglich gewesen. Die weitergehende Warnung folgte, nachdem die BBC den Händler darüber informiert hatte, dass die Cyberkriminellen Kontakt aufgenommen und einen Ausschnitt der gestohlenen Daten übermittelt hätten. Die BBC habe die Veröffentlichung ihres Berichts zurückgestellt, damit Asos seine Kunden zunächst informieren konnte.
Nach Angaben des Unternehmens seien keine Bankdaten und keine Passwörter abgerufen worden. Asos warnte Kunden vor unerwarteten Nachrichten oder Anrufen, die angeblich von dem Händler stammten. Das Unternehmen werde niemals per unaufgeforderter Nachricht oder über einen solchen Anruf nach Passwörtern, Sicherheitscodes oder Zahlungsdaten fragen.
Die erbeuteten Informationen könnten Betrügern ermöglichen, gezielte Phishing-E-Mails oder Telefonanrufe zu erstellen. Cybersicherheitsexperten empfahlen Nutzern vorsorglich, ihre Passwörter zu ändern und auf verdächtige Aktivitäten zu achten.
Der Angriff war am Dienstag bekannt geworden, als die Täter über das App-System von Asos eine Pop-up-Nachricht an möglicherweise Millionen Menschen verschickten. Asos bestätigte später gegenüber seinen Aktionären über die London Stock Exchange, die Nachricht sei von einer „unbefugten dritten Partei“ versendet worden. Dabei könnten grundlegende persönliche Daten einschließlich Namen und Kontaktdaten abgerufen worden sein.
Am Mittwochabend wandten sich die Verantwortlichen an die BBC. Sie bezeichneten sich als Xuanyewen und erklärten, sie hätten eine Plattform namens Simon AI genutzt, die auf Snowflake aufbaue, um auf die Daten zuzugreifen. In der Pop-up-Nachricht behaupteten sie, die Snowflake-Instanz sei kompromittiert worden. Snowflake habe zuvor erklärt, seine Plattform sei nicht angegriffen worden. Simon AI sei um eine Stellungnahme gebeten worden.
Asos untersucht nach eigenen Angaben weiterhin, wie der Angriff erfolgt ist. Das Unternehmen teilte mit, Kunden müssten derzeit nichts unternehmen. Website und App seien sicher nutzbar. Zudem habe Asos zusätzliche Maßnahmen zur Verstärkung seiner Sicherheitskontrollen ergriffen.
Kurz zusammengefasst
- Cyberkriminelle erbeuteten möglicherweise Daten von Millionen Asos-Kunden, darunter Namen, Adressen und Suchanfragen
- Laut Asos wurden keine Bankdaten oder Passwörter abgerufen, dennoch drohen gezielte Phishing-Nachrichten und Anrufe
- Asos untersucht den Angriff über das App-System und hat zusätzliche Sicherheitskontrollen eingeführt
Kommentare (0)