Eine bedrohliche Push-Benachrichtigung, die an ASOS-App-Nutzer gesendet wurde, hat eine Untersuchung der Behauptung eines ASOS-Snowflake-Datenlecks ausgelöst. Die Nachricht, die am 6. Oktober auf den Handys der Kunden erschien, beginnt Berichten zufolge mit der Zeile „Dear Asos DPO and IT, we have fully compromised the Snowflake instance." Ob das stimmt, ist nach wie vor unbestätigt, doch die Art und Weise, wie die Nachricht übermittelt wurde, hat Sicherheitsexperten aufhorchen lassen.
Hier ist, was wir wissen, was wir nicht wissen und was Kunden in der Zwischenzeit vernünftigerweise tun können.
Was ASOS-Kunden erhielten und was bestätigt ist
Kunden, die die ASOS-Mobile-App installiert hatten, erhielten eine Push-Benachrichtigung, die eher wie eine Nachricht an das Unternehmen als an die Kunden klang. Berichten mehrerer Medien zufolge behauptete sie, die Daten des Einzelhändlers seien „fully compromised" (vollständig kompromittiert) worden, und drohte mit der Veröffentlichung sensibler Informationen. Erste Berichte wiesen auch darauf hin, dass die ASOS-Website und die App nach dem Versand der Nachricht online blieben.
Dort enden in etwa die bestätigten Fakten. Berichte bezeichnen die Behauptung, Kundendaten seien gestohlen worden, als unbestätigt, und die Behauptung, Angreifer hätten auf die Snowflake-Umgebung von ASOS zugegriffen, wurde in den von uns geprüften Berichten nicht unabhängig bestätigt. Einige Medien berichteten zudem, dass die ASOS-Aktien nach dem Erscheinen der Nachricht stark fielen, doch die Zahlen unterscheiden sich zwischen den Berichten, sodass jede konkrete Prozentangabe mit Vorsicht zu behandeln ist.
Kurz gesagt: Eine Nachricht wurde versendet, sie erreichte Kunden über die offizielle App, und die zugrunde liegenden Behauptungen werden noch geprüft.
Warum eine Snowflake-Behauptung und eine Push-Benachrichtigung Anlass zur Sorge geben
Zwei Details machen diese Geschichte mehr als ein gewöhnliches Datenleck-Gerücht.
Das erste ist Snowflake selbst. Es ist eine große Cloud-Datenplattform, die zur Speicherung und Analyse von Daten verwendet wird, und Einzelhändler bewahren darin typischerweise sensible Kundeninformationen auf. Wenn Angreifer tatsächlich auf die Snowflake-Instanz eines Unternehmens zugegriffen hätten, könnte das den Zugang zu einem großen Bestand an Kundendatensätzen bedeuten. Das Wort „wenn" ist hier entscheidend, denn die Behauptung wurde nicht verifiziert.
Das zweite ist die Übermittlungsmethode. Eine über die ASOS-App versendete Push-Benachrichtigung deutet darauf hin, dass die Angreifer möglicherweise die Systeme erreicht haben, die die Nachrichtenübermittlung der Mobile-App steuern, und nicht nur eine Datenbank. In den Berichten zitierte Analysten beschreiben die Nachricht als klare öffentliche Erpressung: Statt still eine Zahlung zu fordern, nutzte der Absender den eigenen Kanal des Unternehmens, um es vor seinen Kunden unter Druck zu setzen.
Es lohnt sich, zwei Möglichkeiten zu trennen, die leicht miteinander vermischt werden. Ein kompromittiertes Benachrichtigungssystem und eine kompromittierte Kundendatenbank sind unterschiedliche Vorfälle mit unterschiedlichen Konsequenzen. Das eine beweist nicht automatisch das andere. Ein Absender, der eine Nachricht an eine App pushen kann, besitzt nicht zwangsläufig die Daten, die er zu haben behauptet. Solange ASOS oder unabhängige Ermittler nicht mehr dazu sagen, können wir nicht feststellen, welches Szenario zutrifft oder ob beide zutreffen.
Dieses Muster von Erpressungsdruck ohne einen klaren technischen Sicherheitsverstoß ist nicht neu. Unser Blick auf die Revolut-Datenerpressung zeigt, wie ein Unternehmen mit einer ernsten Krise konfrontiert sein kann, selbst wenn die Geschichte kein klassischer Hack ist.
Welche Daten exponiert sein könnten und was noch unbestätigt ist
Da die Behauptungen der Angreifer unbewiesen sind, kann niemand außerhalb der Untersuchung sagen, welche Daten, falls überhaupt welche, entwendet wurden. Die Quellberichterstattung besagt nur, dass Einzelhändler typischerweise sensible Kundeninformationen in Snowflake speichern. Sie listet nicht auf, was ASOS dort aufbewahrt, und wir werden nicht raten.
Was wir tun können, ist, die Arten von Informationen zu betrachten, die Online-Einzelhändler im Allgemeinen speichern, damit Leser wissen, worauf sie achten sollten:
- Kontodetails wie Name, E-Mail-Adresse und Telefonnummer
- Lieferadressen und Bestellverlauf
- Alle Informationen, die mit gespeicherten Zahlungsmethoden oder Marketingpräferenzen verbunden sind
Dies ist eine allgemeine Liste dessen, worüber sich Kunden vernünftigerweise Sorgen machen könnten, kein bestätigtes Inventar dessen, was exponiert wurde. Solange ASOS keine Ergebnisse veröffentlicht, ist die ehrliche Position, dass der Umfang – und ob überhaupt etwas gestohlen wurde – unbekannt ist.
Was das für Sie bedeutet
Wenn Sie bei ASOS einkaufen, besteht kein Grund zur Panik, aber es gibt guten Grund, vorsichtig zu sein. Erpressungsfälle führen oft zu Folgebetrug. Selbst wenn sich die Datenbehauptung als übertrieben herausstellt, wissen Kriminelle, dass Kunden verunsichert sind, und könnten gefälschte E-Mails oder Textnachrichten senden, die sich als ASOS, eine Bank oder einen Lieferdienst ausgeben.
Die Push-Benachrichtigung selbst ist auch eine Erinnerung daran, dass eine Warnung, die in einer vertrauenswürdigen App erscheint, kein Beweis dafür ist, dass der Inhalt vertrauenswürdig ist. Tippen Sie nicht auf Links und rufen Sie keine Nummern an, die in unerwarteten Nachrichten über den Vorfall enthalten sind. Gehen Sie direkt auf die offizielle Website oder App des Einzelhändlers und suchen Sie dort nach Erklärungen.
Schritte, die ASOS-Kunden jetzt ergreifen können
- Ändern Sie Ihr ASOS-Passwort und machen Sie es einzigartig. Wenn Sie es woanders wiederverwenden, ändern Sie es auch dort.
- Aktivieren Sie die Zwei-Faktor-Authentifizierung, wo immer sie angeboten wird – bei Ihrem ASOS-Konto, Ihrer E-Mail und Ihren Zahlungs-Apps.
- Beobachten Sie Ihre Bank- und Kartenabrechnungen auf unbekannte Abbuchungen und melden Sie verdächtige Vorgänge umgehend Ihrem Anbieter.
- Behandeln Sie unerwartete Nachrichten mit Misstrauen. Seien Sie wachsam gegenüber E-Mails, Textnachrichten oder Anrufen, die ASOS, Rückerstattungen, Kontoprobleme oder die Datenleck-Behauptung erwähnen.
- Prüfen Sie offizielle Kanäle auf Updates von ASOS, statt sich auf in sozialen Medien geteilte Screenshots zu verlassen.
- Überprüfen Sie die Benachrichtigungsberechtigungen Ihrer Apps und entfernen Sie Apps, die Sie nicht mehr nutzen.
Das Fazit
Die ASOS-Snowflake-Datenleck-Behauptung ist nach wie vor eine Behauptung. Eine bedrohliche Nachricht hat tatsächlich App-Nutzer erreicht, und die Reaktion des Einzelhändlers sowie etwaige unabhängige Ergebnisse werden bestimmen, wie ernst dies letztlich ist. In der Zwischenzeit ist es klug, Ihre Kontosicherheit zu verstärken und wachsam gegenüber Phishing zu bleiben.
Für einen genaueren Vergleich, wie sich erpressungsgetriebene Vorfälle ohne einen traditionellen Einbruch entfalten können, lesen Sie unseren Bericht über den Revolut-Erpressungsfall, und nehmen Sie sich heute ein paar Minuten Zeit, um Ihre Passwörter zu überprüfen, die Zwei-Faktor-Authentifizierung zu aktivieren und Ihre letzten Kontoaktivitäten zu prüfen.




