Angreifer, die Berichten zufolge eine Erpressernachricht über die eigenen App-Benachrichtigungen von ASOS versendet haben, haben einen vertrauten Einzelhandelskanal in ein Druckmittel verwandelt. Die Berichterstattung beschreibt den Vorfall als eine aggressive Taktik, die darauf abzielt, sofort öffentlichen Druck zu erzeugen. Die ASOS-App-Push-Benachrichtigungs-Erpressung ist weniger wegen technischer Raffinesse bemerkenswert, sondern vielmehr wegen des Ortes, an dem die Nachricht landete: direkt auf den Telefonen der Kunden, unter dem Namen der Marke selbst.
Was die ASOS-App-Push-Benachrichtigungs-Erpressung beinhaltete
Die Quellberichterstattung ist knapp. Sie besagt, dass die Angreifer die App des Unternehmens nutzten, um eine Erpressernachricht zu übermitteln, und ein in der Berichterstattung zitierter Analyst nannte den Ansatz „psychologische Kriegsführung". Die Berichterstattung führt in dem uns vorliegenden Material nicht aus, wie die Angreifer die Möglichkeit erlangten, die Benachrichtigung zu versenden, wie viele Personen sie erhielten oder welche Daten möglicherweise entwendet wurden. Wir werden diese Details nicht erraten.
Klar ist die Absicht. Eine Push-Benachrichtigung erscheint auf dem Sperrbildschirm, ohne dass der Nutzer etwas öffnen muss. Indem die Angreifer die Erpressernachricht auf diesem Weg versendeten, umgingen sie den üblichen Weg der privaten Verhandlung mit dem Unternehmen und stellten den Druck stattdessen vor die Kunden und potenziell vor die breitere Öffentlichkeit.
Warum vertrauenswürdige Benachrichtigungskanäle Erpressung wirksamer machen
Die meisten Menschen haben gelernt, bei seltsamen E-Mails und Textnachrichten misstrauisch zu sein. Weniger wenden dieselbe Skepsis auf eine Benachrichtigung von einer App an, die sie selbst installiert haben. Dieses Vertrauen ist es, was diese Taktik wirksam macht.
Es gibt einige Gründe, warum eine Nachricht über eine offizielle App überzeugender wirken kann als eine von einem anonymen Absender:
- Sie wirkt authentisch. Die Benachrichtigung trägt den Namen und das Symbol der App, sodass Empfänger annehmen könnten, sie sei legitim.
- Sie ist unmittelbar. Push-Warnungen treffen in Echtzeit ein und verlangen Aufmerksamkeit.
- Sie erzeugt öffentlichen Druck. Wenn Kunden eine Drohung sehen, sieht sich das Unternehmen Fragen gegenüber, denen es nicht leicht ausweichen kann – und genau das ist der Hebel, den Erpresser wollen.
Dies fügt sich in ein breiteres Muster von Angreifern ein, die nach Wegen suchen, den Einsatz für Opfer zu erhöhen. Unsere frühere Berichterstattung darüber, wie Ransomware-Banden jetzt KI nutzen, um Opfer stärker unter Druck zu setzen, beschreibt, wie sich Erpressung zunehmend darauf konzentriert, Zahlungen durch Druck zu erzwingen, nicht nur durch technische Störungen. Der ASOS-Vorfall, wie berichtet, ist ein weiteres Beispiel für diese Denkweise.
Was der Vorfall über App- und Backend-Sicherheit aussagt
Eine Push-Benachrichtigung kommt nicht von der App auf Ihrem Telefon, die allein handelt. Benachrichtigungen werden typischerweise von den Backend-Systemen eines Unternehmens oder von einem damit verbundenen Messaging-Dienst versendet. Wenn Angreifer eine Nachricht über diesen Kanal senden können, deutet dies darauf hin, dass sie einen Teil der Infrastruktur erreicht haben, der die Kundenkommunikation steuert. Die Berichterstattung sagt nicht, welchen Teil, und es wäre falsch, dies anzunehmen.
Was der Fall jedoch hervorhebt, ist, dass kundenorientierte Messaging-Tools denselben Schutz verdienen wie Datenbanken und Zahlungssysteme. Organisationen können das Risiko reduzieren, indem sie einschränken, wer und was Benachrichtigungen senden kann, die zugehörigen Konten und Schlüssel schützen und ungewöhnliche ausgehende Nachrichten überwachen. Dies sind allgemeine bewährte Verfahren und keine spezifischen Erkenntnisse über ASOS.
Es zeigt auch, dass sich Erpressung nicht auf die Verschlüsselung von Dateien beschränkt. Unser Bericht über den Triple-Extortion-Ansatz von Medusa-Ransomware zeigt, wie Gruppen mehrere Druckpunkte auf Opfer schichten. Kunden direkt zu erreichen, ist eine weitere Schicht.
Was das für Sie bedeutet: Berechtigungen verwalten und Erpressungssignale erkennen
Wenn Sie die ASOS-App oder eine andere Einzelhandels-App installiert haben, besteht kein Grund zur Panik. Aber dies ist ein guter Moment, um zu prüfen, wie viel Zugriff Ihre Apps auf Ihre Aufmerksamkeit haben.
Überprüfen Sie Benachrichtigungsberechtigungen. Sowohl auf iOS als auch auf Android können Sie Ihre Einstellungen öffnen und sehen, welche Apps Warnungen senden dürfen. Schalten Sie Benachrichtigungen für Apps aus, bei denen Sie sie nicht benötigen, oder beschränken Sie sie auf bestimmte Kategorien wie Bestellaktualisierungen.
Behandeln Sie unerwartete Drohungen als verdächtig. Eine Nachricht, die Ihnen droht, Geld fordert oder behauptet, Ihre Daten würden offengelegt, ist ein Warnsignal – selbst wenn sie in einer App erscheint, der Sie vertrauen. Antworten Sie nicht, zahlen Sie nicht und klicken Sie nicht auf darin enthaltene Links.
Verifizieren Sie über einen separaten Kanal. Wenn eine Benachrichtigung alarmierend erscheint, prüfen Sie die offizielle Website des Unternehmens oder seine verifizierten Social-Media-Konten auf Stellungnahmen. Verlassen Sie sich nicht nur auf das, was in der Benachrichtigung steht.
Halten Sie die App aktuell und prüfen Sie Ihre Konten. Installieren Sie Updates aus dem offiziellen App-Store. Da die Berichterstattung nicht bestätigt, welche Daten betroffen waren, ist es sinnvoll, für jedes Einzelhandelskonto ein eindeutiges Passwort zu verwenden und auf ungewöhnliche Aktivitäten oder Folge-Phishing-Nachrichten zu achten.
Erkennen Sie die Manipulation. Drohungen, die Sie zu schnellem Handeln verleiten sollen, sind klassisches Social Engineering, das auf menschlicher Psychologie statt auf technischen Schwachstellen beruht. Langsamer zu werden ist die wirksamste Verteidigung.
Wichtigste Erkenntnisse
Die ASOS-App-Push-Benachrichtigungs-Erpressung, wie berichtet, zeigt, wie ein vertrauenswürdiger Kanal zweckentfremdet werden kann, um Druck in großem Maßstab auszuüben. Die Details bleiben begrenzt, daher ist die nützlichste Reaktion eine praktische:
- Überprüfen Sie, welche Apps Ihnen Benachrichtigungen senden dürfen, und schalten Sie die aus, die Sie nicht benötigen.
- Behandeln Sie jede unerwartete, drohende Nachricht als mögliches Social Engineering, selbst wenn sie von einer vertrauten App kommt.
- Verifizieren Sie Behauptungen über die offiziellen Kanäle des Unternehmens, bevor Sie reagieren.
- Verwenden Sie eindeutige Passwörter und bleiben Sie wachsam gegenüber Folge-Betrugsmaschen.
Für mehr darüber, wie Angreifer Druck einsetzen, um Zahlungen zu erzwingen, lesen Sie unsere Berichterstattung über Ransomware-Drucktaktiken, und nehmen Sie sich heute ein paar Minuten Zeit, um Ihre Benachrichtigungseinstellungen zu überprüfen.




