Kundinnen und Kunden des britischen Online-Händlers ASOS öffneten ihre Handys und fanden eine ungewöhnliche Nachricht vor: eine „ASOS HACKED"-Warnung, die über die unternehmenseigene Mobile-App zugestellt wurde. Die Push-Benachrichtigung zum ASOS-Datenleck ist Berichten zufolge ein Erpressungsversuch, und Namen sowie Kontaktdaten könnten offengelegt worden sein. Hier erfahren Sie, was wir wissen, warum diese Taktik funktioniert und was Sie tun können, bevor Folge-Betrugsversuche eintreffen.

Was in der „ASOS HACKED"-Push-Benachrichtigung stand und was offengelegt worden sein könnte

Den vorliegenden Berichten zufolge haben Erpresser eine „ASOS HACKED"-Warnung über die App des Händlers versendet. Die Nachricht scheint eine öffentliche Forderung gewesen zu sein, die direkt an die Handys der Kundinnen und Kunden geschickt wurde statt privat an das Unternehmen. Unsere zugehörige Berichterstattung darüber, wie ASOS-Aktien nach der Ransom-Push-Benachrichtigung an App-Nutzer fielen, beleuchtet die Marktreaktion.

Zu den Informationen, die offengelegt worden sein könnten, gehören Kundennamen und Kontaktdaten. Die Quelle sagt nicht genau, wie viele Menschen betroffen sind oder welche Felder genau entwendet wurden, und wir werden nicht raten. Betrachten Sie die Lage als dynamisch: Details können sich ändern, während das Unternehmen und die Ermittler mehr erfahren.

Der wichtigste Punkt für Leserinnen und Leser ist praktischer Natur. Selbst wenn die offengelegten Daten auf Namen und Kontaktdaten beschränkt sind, reicht das für überzeugende Betrugsversuche aus.

Warum eine Push-Benachrichtigung aus einer vertrauenswürdigen App ein wirksamer Phishing-Hebel ist

Die meisten Menschen haben gelernt, bei seltsamen E-Mails und Textnachrichten wachsam zu sein. Weniger sind darin geschult, eine Benachrichtigung anzuzweifeln, die auf dem Sperrbildschirm unter dem App-Symbol einer Marke erscheint. Das macht diesen Vorfall bemerkenswert.

Eine Push-Warnung erreicht den Nutzer über einen Kanal, den er bereits genehmigt hat. Sie trägt den Namen und das Logo des Händlers und durchläuft keinen Spamfilter wie eine E-Mail. Wenn Angreifer Nachrichten über diesen Kanal versenden können, leihen sie sich das Vertrauen aus, das die Marke bei ihren Kundinnen und Kunden aufgebaut hat.

Es gibt mehrere Gründe, warum dies über dieses einzelne Ereignis hinaus von Bedeutung ist:

  • Implizierte Authentizität. Nutzerinnen und Nutzer gehen vernünftigerweise davon aus, dass eine Nachricht aus einer App vom Unternehmen stammt.
  • Dringlichkeit. Eine kurze, alarmierende Warnung drängt Menschen zu schnellem Handeln, was das Ziel der meisten Social-Engineering-Angriffe ist.
  • Folgepotenzial. Sobald Angreifer Namen und Kontaktdaten haben, können sie eine echte Warnung mit E-Mails oder Textnachrichten kombinieren, die wie eine offizielle Reaktion aussehen.

Der letzte Punkt ist der, auf den man sich vorbereiten sollte. Die Warnung selbst ist eine Drucktaktik, doch das bleibende Risiko für Einzelpersonen ist das Phishing, das auf eine Datenoffenlegung zu folgen pflegt.

Wie man eine echte Datenschutzverletzungs-Mitteilung von einem Phishing-Folgeversuch unterscheidet

Nach einem Vorfall wie diesem treffen echte Unternehmensmitteilungen und Betrugsnachrichten oft in derselben Woche ein. Einige Gewohnheiten helfen beim Sortieren.

Handeln Sie nicht aufgrund der Nachricht selbst. Wenn eine E-Mail, Textnachricht oder Benachrichtigung Sie auffordert, sich anzumelden, Details zu bestätigen oder etwas zu bezahlen, verwenden Sie nicht den bereitgestellten Link oder die Nummer. Öffnen Sie die offizielle App oder geben Sie die Adresse des Händlers selbst in Ihren Browser ein.

Seien Sie wachsam bei Dringlichkeit und Drohungen. Echte Mitteilungen erklären, was passiert ist und was Sie tun können. Nachrichten, die sofortiges Handeln verlangen, mit Kontoschließung drohen oder Erstattungen für einen schnellen Klick versprechen, verdienen Misstrauen.

Prüfen Sie, wie die Nachricht Sie anspricht. Angreifer, die Ihren Namen besitzen, können ihn verwenden, um persönlich zu klingen. Ein korrekter Name ist kein Beweis dafür, dass eine Nachricht legitim ist.

Achten Sie auf Anfragen nach sensiblen Daten. Ein Händler sollte Sie als Reaktion auf eine Datenschutzverletzung nicht nach Ihrem vollständigen Passwort, einem Einmalcode oder Kartendaten fragen.

Denken Sie daran: Die Warnung selbst ist keine Anleitung. Eine unerwartete Push-Benachrichtigung, selbst eine, die in der echten App erscheint, sollte nicht als Anweisung behandelt werden, auf etwas darin zu klicken oder anzurufen. Warten Sie auf bestätigte Hinweise über die offizielle Website oder App des Unternehmens.

Was das für Sie bedeutet

Wenn Sie ein ASOS-Konto haben, gehen Sie davon aus, dass Ihr Name und Ihre Kontaktdaten im Umlauf sein könnten, und rechnen Sie mit weiteren unerwünschten Nachrichten. Das bedeutet nicht, dass Ihr Konto übernommen wurde, und die Quelle sagt nicht, dass Passwörter offengelegt wurden. Aber vernünftige Vorsichtsmaßnahmen kosten wenig und verringern den Schaden, falls weitere Details auftauchen.

Wenn Sie Ihr ASOS-Passwort anderswo wiederverwenden, ist das das größte unmittelbare Risiko, das es zu beheben gilt. Angreifer versuchen üblicherweise, bekannte Zugangsdaten auf anderen Websites auszuprobieren, sodass sich ein schwaches Glied ausbreiten kann.

Schritte, die ASOS-Kundinnen und -Kunden jetzt ergreifen sollten: Passwörter, 2FA und Überwachung

  1. Ändern Sie Ihr ASOS-Passwort. Verwenden Sie ein langes, einzigartiges Passwort, das Sie nirgendwo sonst verwenden. Ein Passwort-Manager macht das einfacher.
  2. Aktivieren Sie die Zwei-Faktor-Authentifizierung, wo sie für Ihr ASOS-Konto und für Ihr E-Mail-Konto angeboten wird, da E-Mail oft der Schlüssel zum Zurücksetzen von allem anderen ist.
  3. Ändern Sie wiederverwendete Passwörter. Wenn Sie dasselbe Passwort bei anderen Diensten verwendet haben, aktualisieren Sie diese ebenfalls.
  4. Überprüfen Sie Ihr Konto. Prüfen Sie gespeicherte Adressen, Zahlungsmethoden und letzte Bestellungen auf alles Unbekannte.
  5. Überwachen Sie Ihre Bank- und Kartenabrechnungen. Melden Sie alles, was Sie nicht erkennen, umgehend Ihrem Anbieter.
  6. Behandeln Sie unerwartete Nachrichten mit Misstrauen. Löschen oder ignorieren Sie E-Mails und Textnachrichten, die das Datenleck erwähnen und Sie zum Handeln auffordern. Wenden Sie sich stattdessen direkt an offizielle Kanäle.
  7. Halten Sie Ihre App aktuell und verlassen Sie sich bei der Orientierung auf die offiziellen Statements des Händlers.

Das Fazit

Die Push-Benachrichtigung zum ASOS-Datenleck zeigt, wie ein vertrauenswürdiger Kanal gegen die Menschen gewendet werden kann, die sich auf ihn verlassen. Die beste Reaktion ist ruhig und praktisch: Ändern Sie Ihr ASOS-Passwort, aktivieren Sie die Zwei-Faktor-Authentifizierung und behandeln Sie jede unaufgeforderte Mitteilung über das Datenleck mit Misstrauen, bis Sie sie selbst verifiziert haben. Für die neuesten Entwicklungen folgen Sie unserer zugehörigen Berichterstattung über die ASOS-Ransom-Push-Benachrichtigung und ihre Marktauswirkungen.