Was Kunden nach dem Hack tun sollten: Asos äußert sich zu Cyberattacke

Jetzt hat sich Asos zu dem mutmaßlichen Hack geäußert.
JUSTIN TALLIS/afpNach dem Cyberangriff auf den Online-Modehändler Asos gibt es neue Erkenntnisse. In einer E-Mail an seine Kunden erklärt das Unternehmen, wie sich die Angreifer Zugang zu internen Systemen verschaffen konnten und welche Daten betroffen sind. Auch dazu, wie sich Kunden jetzt verhalten sollten, äußert sich Asos.
Nach den beunruhigenden Hacker-Nachrichten vom 6. Oktober hat sich der britische Modehändler Asos erneut an seine Kunden gewandt. In einer E-Mail entschuldigt sich das Unternehmen für den Vorfall und bestätigt, dass sich Unbefugte Zugang zu personenbezogenen Kundendaten verschafft haben.
Am Dienstag hatten zahlreiche Nutzer der Asos-App eine ungewöhnliche Push-Benachrichtigung mit der Überschrift „ASOS HACKED“ erhalten. Darin behaupteten die Angreifer, ein zentrales Datensystem des Unternehmens vollständig kompromittiert zu haben. Zugleich drohten sie mit der Veröffentlichung von Daten, sollte Asos nicht über den Messengerdienst Telegram Kontakt aufnehmen.
Wie weit der Zugriff der Angreifer tatsächlich reichte, war zunächst unklar. Nun hat Asos weitere Einzelheiten bekannt gegeben.
So verschafften sich die Hacker Zugang
Laut der E-Mail gelang es einer unbefugten Person, die Zugangsdaten eines Asos-Mitarbeiters zu erbeuten. Dafür gab sich der Angreifer als vertrauenswürdiger Kontakt aus. Diese Vorgehensweise wird als Social Engineering bezeichnet: Dabei werden Menschen gezielt manipuliert, um beispielsweise vertrauliche Informationen oder Zugangsdaten zu erhalten.
Mit den erbeuteten Anmeldedaten konnten die Angreifer anschließend auf bestimmte Plattformen externer Dienstleister zugreifen, die Asos nutzt.
Das Unternehmen reagierte nach eigenen Angaben umgehend und sperrte die betroffenen Plattformen, um weitere Zugriffe zu verhindern. Seit dem 6. Oktober untersucht Asos den Vorfall gemeinsam mit internen und externen IT-Sicherheitsexperten. Auch Strafverfolgungs- und Aufsichtsbehörden seien eingeschaltet worden.
Welche Kundendaten sind betroffen?
In der Nachricht bestätigt Asos erstmals ausdrücklich, dass Unbefugte tatsächlich Zugriff auf bestimmte Kundendaten hatten. Dazu zählen Namen und Kontaktdaten sowie bestimmte nicht personenbezogene, kontobezogene Informationen.
Eine wichtige Entwarnung gibt es allerdings bei besonders sensiblen Daten. Laut Asos ergab die bisherige Untersuchung, dass weder Zahlungsinformationen noch Passwörter von Kundenkonten abgegriffen wurden.
Auch die regulären Einkaufsmöglichkeiten seien nicht beeinträchtigt gewesen. Die Asos-Website und die App waren dem Unternehmen zufolge während des gesamten Vorfalls sicher nutzbar und seien es weiterhin.
Offen bleibt, wie viele Kunden von dem Datenzugriff betroffen sind. Auch der vollständige Umfang der kompromittierten Informationen ist noch nicht abschließend geklärt.
Was sollten Asos-Kunden jetzt tun?
Nach aktuellem Kenntnisstand hält Asos keine unmittelbaren Maßnahmen zur Sicherung der Kundenkonten für erforderlich. Kunden müssen ihr Passwort demnach nicht allein aufgrund dieses Vorfalls ändern.
Dennoch rät das Unternehmen zu besonderer Wachsamkeit. Vor allem bei unerwarteten E-Mails, SMS oder Telefonanrufen, die angeblich von Asos stammen, sollten Kunden vorsichtig sein.
Der Hintergrund: Mit erbeuteten Namen und Kontaktdaten könnten Kriminelle versuchen, glaubwürdig wirkende Betrugsnachrichten zu verschicken. Solche Phishing-Versuche zielen häufig darauf ab, weitere persönliche Daten, Passwörter oder Zahlungsinformationen abzugreifen.
Asos stellt deshalb klar, dass das Unternehmen Kunden niemals unaufgefordert per Nachricht oder Telefon zur Herausgabe von Passwörtern, Sicherheitscodes oder Zahlungsdaten auffordern werde.
Kunden sollten daher insbesondere folgende Vorsichtsmaßnahmen beachten:
Verdächtige Links meiden: Nicht auf Links in unbekannten oder unerwarteten Nachrichten klicken. Das gilt auch für die am 6. Oktober verbreitete Push-Benachrichtigung.
Absender kritisch prüfen: Nachrichten, die angeblich von Asos stammen, nicht ungeprüft vertrauen. Bei Unsicherheit die offizielle Website oder App direkt öffnen.
Keine vertraulichen Daten weitergeben: Passwörter, Sicherheitscodes und Zahlungsinformationen niemals auf Aufforderung per E-Mail, SMS oder Telefon preisgeben.
Kontobewegungen beobachten: Wer verdächtige Aktivitäten in seinem Kundenkonto bemerkt, sollte sich an den Asos-Kundenservice wenden.
Wer sein Passwort auch bei anderen Online-Diensten verwendet, sollte unabhängig von dem Vorfall darüber nachdenken, für jedes Konto ein eigenes Passwort einzurichten.
Asos kündigt weitere Informationen an
Die Untersuchung des Cyberangriffs ist noch nicht abgeschlossen. Sobald weitere Erkenntnisse vorliegen, will Asos jene Kunden direkt kontaktieren, bei denen zusätzliche Informationen, Unterstützung oder Sicherheitsmaßnahmen erforderlich sein könnten.
Zudem habe das Unternehmen bereits zusätzliche Sicherheitsvorkehrungen getroffen, um vergleichbare Vorfälle künftig besser verhindern zu können.
Für Kunden bleibt damit zunächst festzuhalten: Nach Angaben von Asos sind Passwörter und Zahlungsdaten nicht betroffen, der Zugriff auf andere persönliche Informationen ist jedoch bestätigt. Eine akute Notwendigkeit, das eigene Kundenkonto zu ändern oder zu sperren, sieht der Händler derzeit nicht. Erhöhte Vorsicht vor möglichen Betrugsversuchen ist trotzdem angebracht.
