Am Morgen des 6. Oktober 2026 erhielten Nutzer der ASOS-App in Großbritannien und einigen anderen Ländern eine Push-Benachrichtigung. Gegen 10:00 Uhr BST lautete diese: „Sehr geehrte Datenschutzbeauftragte und IT-Abteilung von ASOS, wir haben die Snowflake-Instanz vollständig kompromittiert. Nehmt Kontakt mit uns auf, sonst werden wir die Daten veröffentlichen.“ Die Nachricht war mit „xuanyewengateway“ unterzeichnet und enthielt einen Link zu einem Telegram-Kanal.
Die Nachricht war an den Datenschutzbeauftragten und das IT-Team von ASOS gerichtet. Sie wurde den Kunden über die ASOS-eigene App übermittelt.

Am Nachmittag hatte ASOS einen Angriff bestätigt. In der veröffentlichten Stellungnahme wurde Snowflake nicht erwähnt.
Was ASOS bestätigt hat
In einer Erklärung gegenüber den Medien erklärte ASOS: „Wir untersuchen derzeit unbefugte Aktivitäten im Zusammenhang mit Plattformen von Drittanbietern, die wir für die Kommunikation mit unseren Kunden nutzen. Wir haben umgehend Maßnahmen ergriffen, um den Zugriff auf die Benachrichtigungsplattformen zu beschränken, und arbeiten mit unseren internen und externen Fachberatern sowie allen zuständigen Behörden zusammen.“ Der Wortlaut ist in den Berichten der AFP und der Press Association (via Radio NewsHub) identisch.
ASOS teilte außerdem mit, dass möglicherweise auf grundlegende personenbezogene Daten wie Namen und Kontaktdaten zugegriffen wurde. Wie FashionNetwork und The Register berichteten, geht das Unternehmen nicht davon aus, dass Zahlungskartendaten oder Kontopasswörter betroffen sind, und gibt an, dass seine Website und App normal funktionieren. Am selben Abend versandte das Unternehmen eine E-Mail an seine Kunden, um sich für die unbefugte Benachrichtigung zu entschuldigen und sie zu bitten, diese zu ignorieren und den darin enthaltenen Link nicht anzuklicken. Das britische National Cyber Security Centre erklärte, es habe ASOS Unterstützung angeboten.
Laut AFP fielen die ASOS-Aktien zu Beginn des Handelstages um fast 15 Prozent und lagen am Nachmittag bei einem Minus von etwa 10 Prozent.
Was niemand bestätigt hat
Die Behauptung bezüglich Snowflake stammt vom Angreifer und ist unbestätigt. Die Benachrichtigung zeigt, dass der Absender Zugang zum Kundenbenachrichtigungssystem von ASOS hatte. Sie belegt jedoch nicht, dass der Absender Zugriff auf die Snowflake-Daten von ASOS hatte. Snowflake teilte der AFP mit, dass das Unternehmen sofort nach Bekanntwerden der Benachrichtigung mit Untersuchungen begonnen habe und „keine Kompromittierung der Snowflake-Plattform festgestellt“ habe; die Untersuchungen dauerten jedoch noch an. Diese Aussage bezieht sich auf die Snowflake-Plattform. Sie gibt keinen Aufschluss darüber, ob die Konten oder Zugangsdaten einzelner Kunden betroffen waren, und auch bei den Snowflake-Kampagnen im Jahr 2024 wurde die Plattform selbst nicht kompromittiert. ASOS hat keine Angaben dazu gemacht, wie die Angreifer eingedrungen sind, welche Plattformen von Drittanbietern beteiligt waren oder ob über die in der Erklärung beschriebenen Daten hinaus weitere Daten entwendet wurden.
Auch die Gruppe ist unbekannt. Der Forescout-Forscher Daniel dos Santos erklärte in einem von IT Security Guru veröffentlichten Kommentar, dass der Telegram-Kanal am selben Tag eingerichtet wurde und bereits mehr als 150 Abonnenten hatte, und dass der Name „Xuanye“ chinesischen Ursprungs ist, was auf einen chinesischsprachigen Akteur hindeuten oder eine „False-Flag“-Aktion sein könnte. Ich habe keinen Zusammenhang zu ShinyHunters, Scattered Spider oder einer früheren Kampagne festgestellt und würde heute auch keinen herstellen.
Was die Gruppe in ihrem eigenen Kanal sagt
Die Gruppe hat inzwischen in ihrem Telegram-Kanal Beiträge veröffentlicht. Es handelt sich hierbei um die eigenen Worte des Angreifers, und ich konnte keine davon überprüfen.
In einem Beitrag heißt es: „Was ASOS betrifft, sind die Zahlungsdaten nicht betroffen.“ Im nächsten: „Das ist vorerst alles.“ Ein späterer Beitrag mit der Überschrift „ABSCHLIESSENDE ERKLÄRUNG“ lautet: „Der Vorfall betrifft Kundendaten, diese sind auf unserem Server sicher und werden für einen festgelegten Zeitraum nicht angerührt.“ Im selben Beitrag werden die Leser aufgefordert: „Sie können uns für unsere großzügige Klarheit in Bezug auf diesen Vorfall danken.“

Drei Dinge fallen besonders auf: Die Beschreibung der Daten durch die Gruppe – Kundeninformationen und keine Zahlungsdaten – stimmt mit den Angaben von ASOS überein. In den Beiträgen, die ich gesehen habe, wird Snowflake nach wie vor nicht erwähnt. Und Formulierungen wie „abschließende Stellungnahme“ und „vorerst“ lassen den Eindruck entstehen, dass die Gruppe die gewünschte Aufmerksamkeit erreicht hat und nun eine Pause einlegt – was auf hinter den Kulissen stattfindende Verhandlungen hindeuten könnte, auch wenn dies im Kanal nirgends ausdrücklich erwähnt wird. Als ich nachgesehen habe, hatte der Kanal 1.361 Abonnenten, ein Anstieg gegenüber den rund 150, die am Tag seiner Gründung gemeldet wurden.
Die Erpressungsnachricht wurde vor der Stellungnahme zum Vorfall verschickt.
Die meisten Erpressungsfälle beginnen im Verborgenen. Der Angreifer kontaktiert das Unternehmen, nennt einen Preis und setzt eine Frist. In diesem Fall nutzte der Angreifer die Stimme des Unternehmens selbst, um die Kunden zu informieren, noch bevor ASOS sich äußerte, und der Aktienkurs brach ein, noch bevor ASOS eine Stellungnahme veröffentlichte. Wie Charlotte Wilson von Check Point in einem von IT Security Guru veröffentlichten Kommentar erklärte, scheinen die Kunden von den mutmaßlichen Angreifern gehört zu haben, bevor sie vom Unternehmen selbst informiert wurden.
Push-Benachrichtigungen funktionieren, weil die Menschen ihnen vertrauen. Eine Nachricht von der App auf Ihrem Smartphone ist naturgemäß eine Nachricht des Unternehmens. Sobald ein Angreifer eine solche Nachricht versenden kann, fällt es schwerer, jede spätere echte Nachricht der Marke zu glauben.
Warum ich mich als Erstes auf einer Plattform eines Drittanbieters umsehen würde
Aus den eigenen Formulierungen von ASOS geht hervor, dass das Unternehmen Dienste nutzt, die von anderen Firmen betrieben werden, um mit Kunden zu kommunizieren. Solche Dienste verfügen in der Regel über einen Schlüssel, mit dem sie sich gegenüber den Systemen des Unternehmens authentifizieren, und manchmal auch über einen Schlüssel, der ihnen Zugriff auf die dahinterstehenden Daten gewährt. Ich weiß nicht, wie die Systeme bei ASOS aufgebaut sind. Sollte ein Angreifer jedoch einen dieser Schlüssel erlangen, muss er keine Sicherheitsbarrieren überwinden. Der Dienst meldet sich dann einfach in seinem eigenen Namen an.
Diese Form haben wir schon einmal gesehen, jedes Mal mit anderen Details:
- Im April 2026 wurden gestohlene Token eines Analyseanbieters namens Anodot genutzt, um auf Kundendaten in Snowflake zuzugreifen. Ich habe darüber in dem Artikel „Lieferkettenbedingter Datendiebstahl bei SaaS“ berichtet.
- Im Juni 2026 ermöglichte ein Service-Account bei Klue, dessen Zugangsdaten nie aktualisiert worden waren, Angreifern, ein bösartiges Code-Update zu installieren, das OAuth-Token abgriff (Schlüssel, die es einem cloud -Dienst ermöglichen, innerhalb eines anderen zu agieren). Die Token wurden anschließend für den massiven Diebstahl aus den Salesforce-Konten von Kunden genutzt. Dieser Fall ist in „ShinyHunters“ dokumentiert – es handelt sich nicht um eine Gruppe, sondern um ein Muster.
Ich behaupte nicht, dass es bei ASOS genauso ist. ASOS hat nicht mitgeteilt, ob Tokens, Anmeldedaten oder etwas anderes im Spiel waren. Was die früheren Fälle gemeinsam haben, ist der Teil, auf den sich Verteidiger vorbereiten können: Der Angreifer verfügt über etwas Echtes, und die Aufzeichnung darüber, wer was getan hat, zeigt eine normale Anmeldung. Sollte sich herausstellen, dass es sich um einen gestohlenen Schlüssel oder ein gestohlenes Token handelt, entspricht dies „Lücke 2“ im E-Book „Mind Your Attack Gaps“: Die Authentifizierung ist erfolgreich. Das „2024 Hardening Playbook“ ist nach wie vor korrekt, deckt diesen Zugriffspfad jedoch nicht ab.
Was Verteidiger diese Woche beachten sollten
Sie müssen nicht wissen, wie ASOS zu diesem Ergebnis gekommen ist, um sich diese Fragen in Bezug auf Ihr eigenes Unternehmen zu stellen:
- Welche externen Dienste können in Ihrem Namen mit Ihren Kunden oder Mitarbeitern kommunizieren? E-Mail, SMS, Push-Benachrichtigungen und Marketingplattformen sind die naheliegendsten Beispiele. Wer kann eine Nachricht versenden, und welche Schlüssel ermöglichen dies?
- Welche Schlüssel und Tokens verwalten diese Dienste, und wann wurden sie zuletzt ausgetauscht? Im Fall „Klue“ ging es um eine Zugangsberechtigung, die niemand ausgetauscht hatte. Widerrufen, nicht nur zurücksetzen: Ein Token, das nie widerrufen wird, funktioniert weiterhin.
- Wie sieht der Normalzustand bei jeder dieser Integrationen aus? Ein Massenversand, eine umfangreiche Abfrage oder ein neuer API-Schlüssel, der außerhalb der üblichen Geschäftszeiten erstellt wurde, lässt sich nur im Vergleich zu einer Basislinie erkennen.
- Wer informiert die Kunden als Erstes, wenn etwas schiefgeht? Die Kunden von ASOS scheinen zuerst vom Angreifer gehört zu haben. Eine vorläufige Stellungnahme, ein verifizierter Kanal und ein Plan für die erste Stunde lassen sich kostengünstig vorbereiten.
Für Kunden besteht die unmittelbare Gefahr in Folgebetrug. Rechnen Sie mit gefälschten E-Mails und SMS mit dem Betreff „ASOS-Konto kompromittiert“. Klicken Sie nicht auf den Link in der ursprünglichen Benachrichtigung, sondern rufen Sie die App oder die Website direkt auf.
Wo Vectra AI
Vectra AI Erkennt das Verhalten von Angreifern nach erfolgreicher Authentifizierung – über Identitäten, SaaS, „ cloud “ und das Netzwerk hinweg. Dabei wird geprüft, ob die Aktionen einer Identität mit ihrem eigenen Verlauf übereinstimmen, unabhängig davon, wie der Zugang erfolgte: über ein gestohlenes Passwort, einen Anruf beim Helpdesk oder das Token eines Anbieters. Dies umfasst sowohl Identitäten, die zu Integrationen gehören, als auch solche, die zu Personen gehören.
Ich werde diesen Beitrag aktualisieren, sobald ASOS oder die beteiligten Plattformen weitere Informationen bekannt geben. Eine vollständige Anleitung zu „Gap 2“ finden Sie im E-Book „Mind Your Attack Gaps“.

