ASOS sagt, der Einbruch begann mit einem Mitarbeiter und einem überzeugenden Kontakt
Am Dienstagmorgen bekamen ASOS-Kunden eine Push-Nachricht aus der App des Händlers selbst, adressiert an dessen Datenschutzbeauftragten und mit der Aufforderung, sich zu melden. Die naheliegende Frage war, wie jemand weit genug nach innen gelangt war, um sie zu verschicken. ASOS hat jetzt geantwortet.
"Wir haben festgestellt, dass eine unbefugte Partei Zugriff auf das Konto eines ASOS-Mitarbeiters erlangt hat, indem sie sich als vertrauenswürdiger Kontakt ausgab, um Anmeldedaten zu erhalten", heißt es in der Mitteilung des Unternehmens. Diese Zugangsdaten öffneten die Drittanbieter-Plattformen, über die ASOS mit Kunden spricht. Vollständige Namen, Kontaktdaten und einige nicht personenbezogene Kontoinformationen könnten offengelegt worden sein; Zahlungskartendaten und Kontopasswörter nicht. ASOS erklärt, Kunden müssten an ihrem Konto nichts unternehmen, sollten unaufgeforderte Nachrichten im Namen des Unternehmens aber misstrauisch behandeln. Bemerkenswert: Die Nachricht der Angreifer selbst sprach von einer vollständig kompromittierten Snowflake-Instanz, was nicht dem Bild entspricht, das ASOS zeichnet.
Hier gab es keinen raffinierten Exploit. Keinen ungepatchten Server, keine Zero-Day-Lücke. Jemand war am Telefon oder in einem Chatfenster überzeugend, und das reichte, um Millionen Kunden zu erreichen. Das ist inzwischen die gewöhnliche Form eines Datenlecks, und es ist der Grund, warum der langweilige Rat immer wieder kommt: Wenn eine Nachricht Sie auffordert, etwas zu bestätigen, gehen Sie über einen Weg zurück, den Sie selbst gewählt haben, und nicht über den, der Ihnen gereicht wurde.
Für Ihre eigenen Konten entschärft ein zweiter Schritt bei den wichtigen Anmeldungen das gestohlene Passwort. Die Datenschutz- und Kontenprüfung von Tendvane zeigt Ihnen, hinter welchen Anmeldungen auf Ihrem PC noch nichts weiter steht als ein Passwort.