Dark Mode Light Mode

Mutmaßlicher Hackerangriff auf ASOS: Kundendaten möglicherweise abgegriffen – was Betroffene jetzt beachten sollten

WaveGenerics (CC0), Pixabay

Der Vorfall dürfte viele ASOS-Kunden zunächst durch eine ungewöhnliche Nachricht auf ihrem Smartphone erreicht haben.

Tausende Nutzer erhielten übereinstimmenden Berichten zufolge über die App eine Benachrichtigung mit der Überschrift:

„ASOS hacked“ – „ASOS gehackt“.

Der Inhalt war noch ungewöhnlicher.

Nach Angaben der Nachrichtenagentur PA soll darin sinngemäß behauptet worden sein, eine von ASOS verwendete Snowflake-Instanz sei vollständig kompromittiert worden. Zugleich wurde das Unternehmen aufgefordert, Kontakt aufzunehmen, andernfalls würden Informationen veröffentlicht.

Eine solche Nachricht legt den Verdacht nahe, dass die mutmaßlichen Angreifer nicht nur Zugriff auf Daten erlangt haben könnten, sondern zumindest zeitweise auch einen Kommunikationskanal erreichen konnten, über den Nachrichten an Kunden verschickt werden.

Ob und in welchem Umfang die Behauptungen der mutmaßlichen Angreifer zutreffen, muss allerdings von der laufenden Untersuchung getrennt werden.

ASOS bestätigt unbefugte Kundenbenachrichtigung

ASOS bestätigte nach den vorliegenden Informationen eine „unbefugte Kundenbenachrichtigung“.

Das Unternehmen untersucht demnach „unbefugte Aktivitäten auf Plattformen von Drittanbietern, die wir für die Kommunikation mit Kunden nutzen“.

Diese Formulierung ist bemerkenswert.

Sie deutet darauf hin, dass sich der untersuchte Vorfall möglicherweise nicht unmittelbar in den zentralen Systemen des Online-Shops ereignet hat, sondern bei einem externen Dienstleister beziehungsweise einer Drittanbieterplattform.

Das macht den Fall allerdings nicht automatisch weniger relevant.

Große Unternehmen verwenden zahlreiche externe Dienste beispielsweise für Datenanalyse, Kundenkommunikation, Marketing oder technische Infrastruktur. Befinden sich dort personenbezogene Kundendaten, kann auch ein Angriff auf einen Dienstleister erhebliche Auswirkungen haben.

Namen und Kontaktdaten könnten betroffen sein

Nach Angaben von ASOS könnte auf „grundlegende persönliche Informationen, einschließlich Name und Kontaktdaten“ zugegriffen worden sein.

Wie groß der betroffene Personenkreis ist, geht aus den bislang vorliegenden Informationen nicht hervor.

Ebenso ist noch nicht abschließend bekannt, welche Kontaktdaten betroffen sein könnten.

Denkbar wären beispielsweise E-Mail-Adressen, Telefonnummern oder postalische Adressen – allerdings sollte dies ohne weitere Bestätigung des Unternehmens nicht als feststehend dargestellt werden.

Entscheidend wird deshalb sein, dass ASOS nach Abschluss beziehungsweise im weiteren Verlauf der Untersuchung möglichst präzise erklärt, welche Datenkategorien tatsächlich betroffen sind.

ASOS: Zahlungsinformationen vermutlich nicht betroffen

Eine wichtige Entwarnung gibt es zumindest vorläufig bei besonders sensiblen Zugangsdaten.

ASOS erklärte:

„Wir glauben nicht, dass Zahlungskarteninformationen oder Kontopasswörter betroffen waren.“

Diese Formulierung sollte allerdings genau gelesen werden.

Das Unternehmen sagt damit nach dem derzeitigen Erkenntnisstand nicht, dass ein Zugriff auf Zahlungsinformationen und Passwörter mit absoluter Sicherheit ausgeschlossen ist.

Es erklärt vielmehr, dass es derzeit nicht davon ausgeht, dass diese Daten betroffen waren.

Bei laufenden Cybersecurity-Untersuchungen können sich Erkenntnisse verändern.

Kunden sollten deshalb weitere Mitteilungen des Unternehmens beachten.

Auch Namen und Kontaktdaten können wertvoll sein

Selbst wenn weder Kreditkartendaten noch Passwörter abgeflossen sein sollten, wäre ein Verlust von Namen und Kontaktdaten keineswegs belanglos.

Solche Informationen können für gezielte Betrugsversuche verwendet werden.

Besonders problematisch ist sogenanntes Phishing.

Angreifer könnten beispielsweise E-Mails oder SMS verschicken, die vorgeben, von ASOS zu stammen.

Eine solche Nachricht könnte behaupten:

Eine Bestellung müsse bestätigt werden.

Eine Zahlung sei fehlgeschlagen.

Das Kundenkonto müsse aus Sicherheitsgründen verifiziert werden.

Eine Rückerstattung stehe bereit.

Oder nach dem Cybervorfall müsse das Passwort über einen bestimmten Link geändert werden.

Gerade nach einem öffentlich bekannt gewordenen Datenvorfall können solche Nachrichten besonders glaubwürdig wirken.

Die größte Gefahr könnte jetzt erst entstehen

Für Verbraucher ist deshalb nicht nur der ursprüngliche Angriff relevant.

Ebenso wichtig sind mögliche Folgeangriffe.

Kriminelle müssen nicht zwingend Kreditkartendaten besitzen, um Schaden anzurichten.

Wenn sie beispielsweise Name und E-Mail-Adresse eines tatsächlichen ASOS-Kunden kennen, können sie eine Nachricht wesentlich überzeugender gestalten als bei einem wahllosen Phishing-Versuch.

Darin könnte beispielsweise stehen:

„Aufgrund des aktuellen Sicherheitsvorfalls müssen wir Ihr ASOS-Konto verifizieren.“

Ein entsprechender Link könnte anschließend auf eine gefälschte Internetseite führen.

Dort würden die Täter versuchen, Passwort-, Kreditkarten- oder Bankdaten abzugreifen.

Genau deshalb sollten Kunden in den kommenden Tagen und Wochen besonders vorsichtig mit angeblichen Sicherheitsnachrichten von ASOS sein.

Was ASOS-Kunden jetzt tun sollten

Panik ist nach den bisher bekannten Informationen nicht angebracht.

Einige Vorsichtsmaßnahmen sind dennoch sinnvoll.

Kunden sollten insbesondere unerwartete E-Mails, SMS und Push-Nachrichten kritisch prüfen.

Wer sein ASOS-Konto kontrollieren möchte, sollte die offizielle App oder die selbst aufgerufene Internetseite verwenden, statt Links aus unerwarteten Nachrichten anzuklicken.

Sollte eine Nachricht zur erneuten Eingabe von Zahlungsdaten, Passwörtern oder anderen Zugangsinformationen auffordern, ist besondere Vorsicht angebracht.

Außerdem sollte beobachtet werden, ob ASOS einzelne Kunden direkt darüber informiert, dass ihre persönlichen Daten tatsächlich betroffen sind.

Passwortänderung: sinnvoll differenzieren

Da ASOS derzeit nach eigenen Angaben nicht davon ausgeht, dass Kontopasswörter betroffen sind, gibt es auf Grundlage der bislang vorliegenden Informationen keinen Beleg dafür, dass sämtliche Kundenpasswörter kompromittiert wurden.

Wer dasselbe Passwort allerdings auch bei anderen Internetdiensten verwendet, sollte unabhängig vom aktuellen Vorfall handeln.

Passwörter sollten grundsätzlich nicht mehrfach verwendet werden.

Wird ein Passwort bei einem anderen Dienst gestohlen, können Angreifer automatisiert ausprobieren, ob dieselben Zugangsdaten auch bei ASOS, E-Mail-Diensten oder anderen Online-Shops funktionieren.

Ein individuelles Passwort für jedes wichtige Benutzerkonto begrenzt dieses Risiko erheblich.

Zahlungsverkehr trotzdem beobachten

Auch wenn ASOS Zahlungskarteninformationen derzeit nicht für betroffen hält, kann es sinnvoll sein, Konto- und Kreditkartenumsätze regelmäßig zu kontrollieren.

Das gilt insbesondere dann, wenn Verbraucher in den kommenden Wochen ungewöhnliche Nachrichten erhalten oder versehentlich auf verdächtige Links geklickt haben.

Nicht jede unbekannte Abbuchung steht automatisch mit dem ASOS-Vorfall in Verbindung.

Unbekannte Transaktionen sollten dennoch zeitnah geprüft werden.

Welche Rolle spielt Snowflake?

Besondere Aufmerksamkeit erhält der Name Snowflake.

Die mutmaßlichen Angreifer sollen in ihrer Nachricht behauptet haben, eine Snowflake-Instanz vollständig kompromittiert zu haben.

Snowflake stellt Unternehmen cloudbasierte Datenplattformen zur Verfügung, über die große Datenmengen gespeichert, verarbeitet, zusammengeführt und analysiert werden können.

Allein die Erwähnung von Snowflake beweist allerdings noch nicht, wie der Angriff tatsächlich erfolgte.

Ebenso wenig lässt sich daraus ohne weitere technische Erkenntnisse ableiten, ob eine Sicherheitslücke bei Snowflake selbst, kompromittierte Zugangsdaten, eine Fehlkonfiguration oder ein völlig anderer Angriffsweg verantwortlich war.

Hier sollte das Ergebnis der Untersuchung abgewartet werden.

Drittanbieter werden zum Sicherheitsrisiko

Der Fall zeigt zugleich ein grundsätzliches Problem moderner digitaler Geschäftsmodelle.

Ein großer Online-Händler betreibt seine technische Infrastruktur kaum vollständig selbst.

Zahlungsdienstleister, Cloudanbieter, Marketingplattformen, Analyseunternehmen, Newsletter-Systeme und Kommunikationsdienste können Zugriff auf unterschiedliche Daten erhalten.

Dadurch entsteht eine komplexe Lieferkette.

Für Verbraucher spielt es am Ende allerdings kaum eine Rolle, an welcher Stelle dieser Kette ihre Daten verloren gehen.

Sie haben ihre Daten ursprünglich einem Händler anvertraut und erwarten zu Recht, dass mit diesen Informationen sorgfältig umgegangen wird.

Deshalb ist Transparenz über beteiligte Dienstleister und den konkreten Angriffsweg besonders wichtig.

Rund 17 Millionen Kunden weltweit

Die Dimension des möglichen Risikos wird durch die Größe von ASOS deutlich.

Nach Angaben der Nachrichtenagentur PA verfügt der Online-Händler weltweit über rund 17 Millionen Kunden.

Das bedeutet ausdrücklich nicht, dass Daten von 17 Millionen Menschen kompromittiert wurden.

Eine solche Schlussfolgerung lassen die bislang bekannten Informationen nicht zu.

Die Zahl verdeutlicht aber, welche Dimension ein größerer Sicherheitsvorfall bei dem Unternehmen theoretisch erreichen könnte.

ASOS sollte deshalb möglichst schnell offenlegen, wie viele Kunden tatsächlich betroffen sind.

Aktie verliert zeitweise mehr als zehn Prozent

Auch an der Börse hinterließ die Nachricht deutliche Spuren.

Die ASOS-Aktie verlor am Dienstagmorgen zeitweise mehr als zehn Prozent.

Solche Kursbewegungen zeigen, wie sensibel Investoren inzwischen auf Cybervorfälle reagieren.

Für Online-Händler sind Kundendaten ein zentraler Bestandteil des Geschäftsmodells.

Ein schwerwiegender Datenverlust kann nicht nur technische Kosten verursachen, sondern auch das Vertrauen der Kunden beschädigen.

Hinzu kommen mögliche regulatorische und rechtliche Folgen.

Geschäftsbetrieb offenbar nicht unterbrochen

Immerhin scheint der eigentliche Online-Handel bislang weiterzulaufen.

ASOS erklärte, dass es derzeit keine Unterbrechungen des Geschäftsbetriebs gebe.

Auch der Internetauftritt des Händlers schien zunächst normal erreichbar zu sein.

Das unterscheidet den Vorfall beispielsweise von einem klassischen Ransomware-Angriff, bei dem komplette IT-Systeme verschlüsselt und Unternehmen teilweise über Tage oder Wochen handlungsunfähig werden können.

Ob es sich tatsächlich um einen solchen oder einen völlig anderen Angriffstyp handelt, ist nach den vorliegenden Informationen aber noch nicht abschließend geklärt.

Die entscheidenden Fragen sind noch unbeantwortet

Für eine abschließende Bewertung fehlen derzeit wesentliche Informationen.

Vor allem müsste ASOS erklären, wie viele Kunden betroffen sind und welche Daten tatsächlich abgeflossen sind.

Darüber hinaus stellt sich die Frage, wann die unbefugten Aktivitäten erstmals begonnen haben und wann ASOS sie entdeckt hat.

Ebenso wichtig ist, welcher Drittanbieter beziehungsweise welche Plattform konkret betroffen war und auf welchem Weg die mutmaßlichen Angreifer Zugang erhielten.

Zu klären ist außerdem, ob Daten lediglich eingesehen oder tatsächlich kopiert beziehungsweise heruntergeladen wurden.

Auch die Behauptung einer vollständig kompromittierten Snowflake-Instanz müsste technisch überprüft werden.

Erst wenn diese Informationen vorliegen, lässt sich das tatsächliche Ausmaß des Vorfalls seriös beurteilen.

Für deutsche Kunden spielt auch der Datenschutz eine Rolle

Sollten personenbezogene Daten von Kunden in Deutschland oder anderen EU-Staaten betroffen sein, stellt sich zusätzlich die Frage nach den datenschutzrechtlichen Konsequenzen.

Unter der Datenschutz-Grundverordnung bestehen bei Verletzungen des Schutzes personenbezogener Daten bestimmte Melde- und Informationspflichten.

Ob und welche Pflichten im konkreten ASOS-Fall greifen, hängt allerdings vom tatsächlichen Umfang des Vorfalls, den betroffenen Daten und den daraus resultierenden Risiken ab.

Deshalb wäre es verfrüht, aus der bisher bekannten Meldung bereits konkrete Datenschutzverstöße abzuleiten.

Verbraucher sollten auf direkte Information achten

Sollte sich bestätigen, dass personenbezogene Daten bestimmter Kunden kompromittiert wurden und daraus ein entsprechendes Risiko entsteht, ist insbesondere relevant, welche Informationen ASOS den Betroffenen zur Verfügung stellt.

Eine hilfreiche Kundeninformation sollte möglichst konkret erklären:

welche Daten betroffen sind,

wann der Vorfall stattgefunden hat,

welche Risiken daraus entstehen,

welche Maßnahmen das Unternehmen getroffen hat

und welche Schritte betroffene Kunden selbst unternehmen sollten.

Eine pauschale Mitteilung über einen „Cybervorfall“ wäre bei einem bestätigten größeren Datenabfluss für Verbraucher nur begrenzt hilfreich.

Kommentar hinzufügen Kommentar hinzufügen

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Previous Post

Business Impulse Stuttgart GmbH Advertising: Vergütung für Nachtragsverteilung festgesetzt

Next Post

„Mama-Produkte“ im Marktcheck: Hohe Preise, viel Zucker und oft kein zusätzlicher Nutzen