
Beim britischen Online-Modehändler ASOS sind durch einen Cyberangriff Kundendaten in unbefugte Hände gelangt. Betroffen sind nicht nur Namen und Kontaktdaten. Auch Informationen über Suchanfragen im Onlineshop wurden abgegriffen. Das Unternehmen hat inzwischen erklärt, wie sich Unbefugte Zugang zu externen IT-Systemen verschaffen konnten. Sicherheitsbehörden warnen vor möglichen Phishing-Angriffen. Auch Kunden in Deutschland sollten aufmerksam bleiben.
Der Vorfall wurde am Dienstag, 6. Oktober 2026, bekannt. Zahlreiche Nutzer der ASOS-App erhielten eine ungewöhnliche Push-Benachrichtigung, die auf einen angeblichen umfassenden Hackerangriff hinwies. Die Nachricht stammte nicht vom Unternehmen selbst, wurde aber über dessen Benachrichtigungssystem verbreitet. Sie enthielt außerdem einen Link zum Messenger Telegram.
ASOS bestätigte noch am selben Tag, dass eine nicht autorisierte Mitteilung an Kunden verschickt worden war. Zunächst erklärte das Unternehmen, möglicherweise seien grundlegende personenbezogene Informationen wie Namen und Kontaktdaten zugänglich gewesen.
Am Donnerstag, 8. Oktober, folgten weitere Einzelheiten. Demnach hatten Unbefugte tatsächlich Zugriff auf Kundendaten und zusätzliche Informationen zu Kundenkonten erhalten. Das Unternehmen informierte seine Kunden über die Ergebnisse der bisherigen Untersuchung und verstärkte nach eigenen Angaben seine Sicherheitsmaßnahmen.
Wie viele Kunden insgesamt betroffen sind, blieb zunächst offen. Auch eine gesonderte Zahl für Deutschland wurde nicht veröffentlicht.
Der Umfang des ASOS-Datenlecks geht über die zunächst genannten Kontaktinformationen hinaus. Wie die BBC nach Einsicht in einen von den Angreifern bereitgestellten Datenauszug feststellte, umfassen die betroffenen Informationen unter anderem Namen, Lieferanschriften, Telefonnummern, E-Mail-Adressen und Kundennummern.
Zusätzlich waren Suchanfragen enthalten, die Kunden zuvor im Onlineshop eingegeben hatten. Damit konnten Unbefugte auch Informationen über Einkaufsinteressen und die Nutzung des Modeportals erlangen.
Solche Angaben können für personalisierte Nachrichten genutzt werden. Wer beispielsweise bestimmte Kleidungsstücke gesucht hat, könnte eine Nachricht erhalten, die sich auf vermeintlich passende Angebote oder frühere Aktivitäten im Onlineshop bezieht.
Der tatsächliche Umfang des Datenabflusses ist noch nicht abschließend geklärt. Insbesondere ist nicht bekannt, wie viele einzelne Kundenprofile betroffen sind und ob sämtliche abgegriffenen Informationen bereits außerhalb des Kreises der Angreifer verbreitet wurden.
Nach Angaben von ASOS begann der Angriff mit einer gezielten Manipulation. Eine unbefugte Person gab sich gegenüber einem Mitarbeiter als vertrauenswürdiger Kontakt aus und gelangte dadurch an Zugangsdaten.
Mit diesen Anmeldedaten wurden anschließend externe Plattformen erreicht, die ASOS unter anderem für die Kommunikation mit seinen Kunden nutzt. Über solche Systeme können Unternehmen beispielsweise Benachrichtigungen und personalisierte Informationen verschicken.
Das Vorgehen wird in der IT-Sicherheit als Social Engineering bezeichnet. Dabei werden Menschen gezielt zur Weitergabe vertraulicher Informationen veranlasst, statt ausschließlich technische Sicherheitslücken auszunutzen.
ASOS erklärte, die betroffenen Plattformen nach Bekanntwerden des Vorfalls gesperrt beziehungsweise die Zugriffe eingeschränkt zu haben. Zudem seien interne und externe IT-Sicherheitsexperten eingeschaltet worden. Das Unternehmen arbeitet nach eigenen Angaben mit zuständigen Strafverfolgungs- und Aufsichtsbehörden zusammen.
Bei besonders sensiblen Informationen gibt ASOS bislang teilweise Entwarnung. Nach den bisherigen Untersuchungsergebnissen geht der Modehändler nicht davon aus, dass Passwörter für Kundenkonten oder Zahlungskartendaten von dem Angriff betroffen sind.
Die Aussage bezieht sich allerdings auf den derzeitigen Kenntnisstand des Unternehmens. Eine abschließende Aufarbeitung des Vorfalls liegt noch nicht vor.
ASOS teilte außerdem mit, dass der reguläre Betrieb des Onlineshops und der Smartphone-App nicht beeinträchtigt worden sei. Kunden könnten die Angebote weiterhin nutzen.
Eine verpflichtende Änderung der ASOS-Passwörter wurde zunächst nicht angeordnet. Das Unternehmen kündigte an, betroffene Kunden direkt zu kontaktieren, falls zusätzliche Informationen oder Schutzmaßnahmen erforderlich werden.
In der ursprünglichen Hackerbenachrichtigung wurde behauptet, eine Datenumgebung des Cloud-Anbieters Snowflake sei kompromittiert worden. Snowflake bietet Unternehmen technische Infrastruktur zur Speicherung und Auswertung größerer Datenbestände.
Der Anbieter widersprach allerdings einer Verantwortung seiner eigenen Systeme für den Vorfall. In einer am 9. Oktober veröffentlichten Stellungnahme erklärte Snowflake, der Angriff sei weder durch eine Sicherheitslücke noch durch eine Fehlkonfiguration seiner Plattform verursacht worden.
Ein allgemeiner Einbruch in die Infrastruktur von Snowflake ist damit nicht belegt. Ob und in welchem Umfang einzelne darauf aufbauende Anwendungen beim Datenzugriff eine Rolle spielten, wurde zunächst nicht abschließend unabhängig bestätigt.
Entscheidend für den von ASOS beschriebenen Ablauf ist vielmehr, dass Zugangsdaten eines Mitarbeiterkontos durch eine gezielte Manipulation erlangt und anschließend für unbefugte Zugriffe auf externe Dienste verwendet wurden.
Das britische National Cyber Security Centre veröffentlichte bereits am 6. Oktober eine Warnung. Die Behörde empfiehlt ASOS-Kunden ausdrücklich, vorsorglich von einer möglichen Betroffenheit auszugehen, selbst wenn sie keine verdächtige Push-Benachrichtigung erhalten haben.
Das ist keine Bestätigung dafür, dass die Daten jedes Kunden abgegriffen wurden. Die Empfehlung soll vielmehr verhindern, dass Nutzer mögliche Risiken unterschätzen.
Die größte unmittelbare Gefahr besteht in täuschend echten Kontaktversuchen. Mit Namen, Anschriften und Informationen über Einkaufsinteressen können Nachrichten glaubwürdiger wirken. Denkbar sind etwa vermeintliche Hinweise auf Bestellungen, Lieferprobleme, Rückerstattungen oder notwendige Sicherheitsprüfungen.
Bislang gibt es keine gesicherten Angaben darüber, dass solche Phishing-Versuche im Zusammenhang mit dem aktuellen ASOS-Vorfall bereits in größerem Umfang erfolgreich waren.
Auch die britische Datenschutzaufsicht ICO rät dazu, unerwartete Nachrichten besonders sorgfältig zu prüfen und keine persönlichen oder finanziellen Informationen aufgrund unaufgeforderter Kontaktaufnahmen preiszugeben.
Für Nutzer in Deutschland gelten dieselben grundlegenden Sicherheitsempfehlungen wie für Kunden in anderen Ländern. Besonders wichtig ist es, ungewöhnliche E-Mails, SMS, Anrufe und App-Benachrichtigungen nicht ungeprüft als authentisch einzustufen.
ASOS rät ausdrücklich davon ab, den Link aus der unautorisierten Nachricht vom 6. Oktober anzuklicken oder darüber Kontakt aufzunehmen.
Wer eine Nachricht über angebliche Probleme mit seinem Kundenkonto, eine Rückzahlung oder eine neue Bestellung erhält, sollte die offizielle Website oder App selbst öffnen. Links aus unerwarteten Mitteilungen sollten dafür nicht verwendet werden.
Passwörter, Sicherheitscodes und Zahlungsinformationen dürfen nicht aufgrund einer unaufgeforderten Nachricht oder eines überraschenden Telefonanrufs weitergegeben werden. Auch die Verwendung unterschiedlicher, sicherer Passwörter für verschiedene Onlinedienste bleibt sinnvoll.
Eine vorsorgliche Passwortänderung kann zusätzlichen Schutz bieten, insbesondere wenn dasselbe Passwort bei mehreren Diensten verwendet wurde. Sie ist nach den bisherigen Angaben von ASOS wegen dieses Vorfalls jedoch nicht zwingend erforderlich.
Kunden können außerdem ihre Kontoaktivitäten und Zahlungsmittel auf Auffälligkeiten kontrollieren. Wer tatsächlich auf einen verdächtigen Link geklickt und Anmeldedaten eingegeben hat, sollte das betreffende Passwort unverzüglich über die offizielle Website ändern.
Aktuelle Hinweise zum Vorfall stellt ASOS auf seiner deutschsprachigen Kundenservice-Seite bereit.
ASOS wurde im Jahr 2000 gegründet und zählt nach eigenen Unternehmensangaben rund 16,5 Millionen aktive Kunden in mehr als 100 Märkten. Wie viele dieser Kunden tatsächlich vom aktuellen Angriff betroffen sind, lässt sich daraus nicht ableiten.
Der Vorfall verdeutlicht zugleich ein grundsätzliches Risiko digitaler Handelsplattformen. Neben Zahlungsinformationen und Passwörtern werden dort zahlreiche weitere Daten verarbeitet, darunter Anschriften, Kontaktinformationen und Angaben zum Einkaufsverhalten.
Auch ohne Zugriff auf Bankdaten können solche Informationen für unerwünschte Kontaktaufnahmen und gezielte Phishing-Angriffe verwendet werden.
Für ASOS steht deshalb neben der technischen Aufarbeitung die weitere Information seiner Kunden im Mittelpunkt. Das Unternehmen hat zusätzliche Mitteilungen angekündigt, falls die Untersuchung neue Erkenntnisse über den Umfang des Datenabflusses oder erforderliche Schutzmaßnahmen liefert.
Texte werden mit Unterstützung von KI-Tools erstellt und vor Veröffentlichung redaktionell geprüft. Mehr dazu