En hotfull push-avisering som skickades till ASOS appanvändare har satt igång en utredning av ett påstått dataintrång hos ASOS via Snowflake. Meddelandet, som dök upp på kunders telefoner den 6 oktober, rapporteras inledas med raden "Dear Asos DPO and IT, we have fully compromised the Snowflake instance." Huruvida det är sant är fortfarande obekräftat, men sättet meddelandet levererades på har fått säkerhetsexperter att höja på ögonbrynen.
Här är vad vi vet, vad vi inte vet, och vad kunder rimligen kan göra under tiden.
Vad ASOS-kunder mottog och vad som är bekräftat
Kunder som hade ASOS mobilapp installerad mottog en push-avisering som lästes som ett meddelande till företaget snarare än till kunderna. Enligt rapportering från flera medier påstod den att återförsäljarens data hade "fully compromised" och hotade med att läcka känslig information. Tidig bevakning noterade också att ASOS webbplats och app förblev online efter att meddelandet skickats.
Det är ungefär där de bekräftade fakta slutar. Rapporter beskriver påståendet att kundinformation stulits som obekräftat, och påståendet att angripare fick åtkomst till ASOS Snowflake-miljö har inte oberoende bekräftats i den bevakning vi granskat. Vissa medier rapporterade också att ASOS aktier föll kraftigt efter att meddelandet dök upp, även om siffrorna skiljer sig mellan rapporterna, så behandla alla specifika procentsatser med försiktighet.
Kort sagt: ett meddelande skickades, det nådde kunder via den officiella appen, och de underliggande påståendena utvärderas fortfarande.
Varför ett Snowflake-påstående och en push-avisering väcker oro
Två detaljer gör den här historien till mer än ett vanligt rykte om dataintrång.
Det första är Snowflake självt. Det är en stor molndataplattform som används för att lagra och analysera data, och återförsäljare förvarar vanligtvis känslig kundinformation i system som detta. Om angripare verkligen hade nått en organisations Snowflake-instans skulle det kunna innebära åtkomst till en stor mängd kunduppgifter. Ordet "om" spelar roll här, eftersom påståendet inte har verifierats.
Det andra är leveransmetoden. En push-avisering som skickats via ASOS-appen tyder på att angriparna kan ha nått de system som styr mobilappens meddelandefunktion, inte bara en databas. Analytiker som citeras i bevakningen beskriver meddelandet som tydlig offentlig utpressning: istället för att tyst kräva betalning använde avsändaren företagets egen kanal för att sätta press på det inför dess kunder.
Det är värt att separera två möjligheter som är lätta att blanda ihop. Ett komprometterat aviseringssystem och en komprometterad kunddatabas är olika incidenter med olika konsekvenser. Det ena bevisar inte automatiskt det andra. En avsändare som kan skicka ett meddelande till en app behöver inte nödvändigtvis inneha de data de påstår sig ha. Tills ASOS eller oberoende utredare säger mer kan vi inte avgöra vilket scenario som gäller, eller om båda gör det.
Detta mönster av utpressningstryck utan ett tydligt tekniskt intrång är inte nytt. Vår genomgång av Revolut-datautpressning visar hur ett företag kan möta en allvarlig kris även när historien inte är ett klassiskt hack.
Vilka data som kan exponeras och vad som fortfarande är obekräftat
Eftersom angriparnas påståenden är obevisade kan ingen utanför utredningen säga vilka data, om några, som togs. Källrapporteringen säger bara att återförsäljare vanligtvis lagrar känslig kundinformation i Snowflake. Den listar inte vad ASOS förvarar där, och vi kommer inte att gissa.
Vad vi kan göra är att överväga vilka typer av information näthandlare i allmänhet innehar, så att läsare vet vad de ska se upp med:
- Kontouppgifter som namn, e-postadress och telefonnummer
- Leveransadresser och orderhistorik
- All information kopplad till sparade betalningsmetoder eller marknadsföringspreferenser
Detta är en allmän lista över vad kunder rimligen kan oroa sig för, inte en bekräftad inventering av vad som exponerats. Tills ASOS publicerar sina resultat är den ärliga hållningen att omfattningen, och huruvida någon stöld alls ägt rum, är okänd.
Vad detta innebär för dig
Om du handlar hos ASOS finns det ingen anledning att få panik, men det finns god anledning att vara försiktig. Utpressningsfall leder ofta till uppföljningsbedrägerier. Även om datapåståendet visar sig vara överdrivet vet kriminella att kunder är oroliga och kan skicka falska e-postmeddelanden eller sms som utger sig för att vara ASOS, en bank eller en leveranstjänst.
Push-aviseringen i sig är också en påminnelse om att en avisering som dyker upp i en betrodd app inte är bevis på att innehållet är pålitligt. Tryck inte på länkar eller ring nummer i oväntade meddelanden om incidenten. Gå direkt till återförsäljarens officiella webbplats eller app och leta efter uttalanden där.
Åtgärder ASOS-kunder kan vidta nu
- Byt ditt ASOS-lösenord och gör det unikt. Om du återanvänder det någon annanstans, byt det på dessa konton också.
- Aktivera tvåfaktorsautentisering där det erbjuds, på ditt ASOS-konto, din e-post och dina betalningsappar.
- Håll koll på dina bank- och kortutdrag efter obekanta debiteringar, och rapportera allt misstänkt till din leverantör omgående.
- Behandla oväntade meddelanden med misstänksamhet. Var försiktig med e-post, sms eller samtal som nämner ASOS, återbetalningar, kontoproblem eller intrångspåståendet.
- Kontrollera officiella kanaler för uppdateringar från ASOS istället för att förlita dig på skärmdumpar som delas i sociala medier.
- Granska appens aviseringsbehörigheter och ta bort appar du inte längre använder.
Sammanfattning
Påståendet om ASOS Snowflake-dataläckage är fortfarande ett påstående. Ett hotfullt meddelande nådde faktiskt appanvändare, och återförsäljarens reaktion och eventuella oberoende resultat kommer att avgöra hur allvarligt detta visar sig vara. Under tiden är det kloka draget att skärpa säkerheten för ditt konto och vara uppmärksam på nätfiske.
För en närmare jämförelse av hur utpressningsdrivna incidenter kan utvecklas utan ett traditionellt intrång, läs vår rapport om Revolut-utpressningsfallet, och ta sedan några minuter idag för att granska dina lösenord, aktivera tvåfaktorsautentisering och kontrollera din senaste kontoaktivitet.




