Een dreigende pushmelding die naar gebruikers van de ASOS-app is gestuurd, heeft een onderzoek op gang gebracht naar een claim over een ASOS Snowflake-datalek. Het bericht, dat op 6 oktober op de telefoons van klanten verscheen, begint naar verluidt met de regel "Dear Asos DPO and IT, we have fully compromised the Snowflake instance." Of dat waar is, blijft onbevestigd, maar de manier waarop het bericht werd afgeleverd, heeft beveiligingsexperts doen opkijken.
Dit is wat we weten, wat we niet weten, en wat shoppers in de tussentijd verstandig kunnen doen.
Wat ASOS-klanten ontvingen en wat bevestigd is
Klanten die de mobiele ASOS-app hadden geïnstalleerd, ontvingen een pushmelding die klonk als een bericht aan het bedrijf in plaats van aan shoppers. Volgens berichtgeving van verschillende media beweerde deze dat de gegevens van de retailer "volledig gecompromitteerd" waren en dreigde men gevoelige informatie te lekken. Vroege berichtgeving merkte ook op dat de ASOS-website en -app online bleven nadat het bericht was verzonden.
Daar houden de bevestigde feiten ongeveer op. Rapporten beschrijven de claim dat klantinformatie is gestolen als onbevestigd, en de bewering dat aanvallers toegang hebben gekregen tot de Snowflake-omgeving van ASOS is niet onafhankelijk bevestigd in de berichtgeving die wij hebben bekeken. Sommige media meldden ook dat de aandelen van ASOS scherp daalden nadat het bericht verscheen, hoewel de cijfers tussen rapporten verschillen, dus behandel elk specifiek percentage met voorzichtigheid.
Kort samengevat: er is een bericht verzonden, het heeft klanten bereikt via de officiële app, en de onderliggende claims worden nog beoordeeld.
Waarom een Snowflake-claim en een pushmelding zorgen baren
Twee details maken dit verhaal meer dan een gewoon datalekgerucht.
Het eerste is Snowflake zelf. Het is een groot clouddataplatform dat wordt gebruikt om gegevens op te slaan en te analyseren, en retailers bewaren doorgaans gevoelige klantinformatie in systemen zoals dat. Als aanvallers echt de Snowflake-instantie van een organisatie hadden bereikt, zou dat toegang kunnen betekenen tot een grote opslag van klantgegevens. Het woord "als" is hier belangrijk, want de claim is niet geverifieerd.
Het tweede is de afleveringsmethode. Een pushmelding die via de ASOS-app is verzonden, suggereert dat de aanvallers mogelijk de systemen hebben bereikt die de berichten van de mobiele app beheren, niet alleen een database. Analisten die in de berichtgeving worden geciteerd, beschrijven het bericht als duidelijke publieke afpersing: in plaats van stilzwijgend betaling te eisen, gebruikte de afzender het eigen kanaal van het bedrijf om druk uit te oefenen in het bijzijn van zijn klanten.
Het is de moeite waard om twee mogelijkheden te scheiden die gemakkelijk door elkaar lopen. Een gecompromitteerd meldingssysteem en een gecompromitteerde klantdatabase zijn verschillende incidenten met verschillende gevolgen. Het ene bewijst niet automatisch het andere. Een afzender die een bericht naar een app kan pushen, heeft niet noodzakelijk de gegevens die hij zegt te hebben. Totdat ASOS of onafhankelijke onderzoekers meer zeggen, kunnen we niet vaststellen welk scenario van toepassing is, of beide.
Dit patroon van afpersingsdruk zonder een duidelijk technisch datalek is niet nieuw. Onze blik op het Revolut-datalek met afpersing laat zien hoe een bedrijf met een ernstige crisis te maken kan krijgen, zelfs wanneer het verhaal geen klassieke hack is.
Welke gegevens kunnen zijn blootgesteld en wat is nog onbevestigd
Omdat de claims van de aanvallers onbewezen zijn, kan niemand buiten het onderzoek zeggen welke gegevens, indien al, zijn meegenomen. De bronberichtgeving zegt alleen dat retailers doorgaans gevoelige klantinformatie in Snowflake opslaan. Er wordt niet vermeld wat ASOS daar bewaart, en wij gaan niet gissen.
Wat we wel kunnen doen, is nadenken over de soorten informatie die online retailers over het algemeen bewaren, zodat lezers weten waar ze op moeten letten:
- Accountgegevens zoals naam, e-mailadres en telefoonnummer
- Bezorgadressen en bestelgeschiedenis
- Alle informatie die verband houdt met opgeslagen betaalmethoden of marketingvoorkeuren
Dit is een algemene lijst van waar shoppers redelijkerwijs bezorgd over kunnen zijn, geen bevestigde inventaris van wat is blootgesteld. Totdat ASOS bevindingen publiceert, is de eerlijke positie dat de omvang, en of er überhaupt sprake was van diefstal, onbekend is.
Wat dit voor u betekent
Als u bij ASOS shopt, is er geen reden tot paniek, maar er is wel goede reden om voorzichtig te zijn. Afpersingszaken leiden vaak tot vervolgscams. Zelfs als de dataclaim overdreven blijkt te zijn, weten criminelen dat klanten angstig zijn en kunnen ze nep-e-mails of -sms'jes sturen die zich voordoen als ASOS, een bank of een bezorgdienst.
De pushmelding zelf is ook een herinnering dat een melding die in een vertrouwde app verschijnt, geen bewijs is dat de inhoud betrouwbaar is. Tik niet op links of bel geen nummers in onverwachte berichten over het incident. Ga rechtstreeks naar de officiële site of app van de retailer en zoek daar naar verklaringen.
Stappen die ASOS-shoppers nu kunnen nemen
- Wijzig uw ASOS-wachtwoord en maak het uniek. Als u het elders hergebruikt, wijzig het dan ook op die accounts.
- Schakel tweefactorauthenticatie in waar dit wordt aangeboden, op uw ASOS-account, uw e-mail en uw betaalapps.
- Houd uw bank- en kaartafschriften in de gaten voor onbekende kosten, en meld alles wat verdacht is tijdig bij uw provider.
- Behandel onverwachte berichten met wantrouwen. Wees voorzichtig met e-mails, sms'jes of telefoontjes die ASOS, terugbetalingen, accountproblemen of de datalekclaim noemen.
- Controleer officiële kanalen voor updates van ASOS in plaats van te vertrouwen op screenshots die op sociale media worden gedeeld.
- Controleer de meldingsrechten van apps en verwijder apps die u niet meer gebruikt.
De onderste regel
De ASOS Snowflake-datalekclaim is nog steeds een claim. Een dreigend bericht heeft app-gebruikers wel bereikt, en de reactie van de retailer en eventuele onafhankelijke bevindingen zullen bepalen hoe ernstig dit blijkt te zijn. In de tussentijd is de slimme zet om uw accountbeveiliging te versterken en alert te blijven op phishing.
Voor een nadere vergelijking van hoe afpersingsgedreven incidenten kunnen verlopen zonder een traditionele inbraak, lees ons rapport over de Revolut-afpersingszaak, en neem vandaag een paar minuten om uw wachtwoorden te controleren, tweefactorauthenticatie in te schakelen en uw recente accountactiviteit te bekijken.




