Asos untersucht unbefugte Aktivitäten im Zusammenhang mit Plattformen Dritter, nachdem einige Nutzer seiner App am 6. Oktober eine Benachrichtigung erhalten hatten, in der behauptet wurde, die Angreifer hätten eine Snowflake-Instanz kompromittiert. Die an das Datenschutzteam und die Technologieabteilung des Unternehmens gerichtete Nachricht drohte damit, Informationen zu veröffentlichen, falls Asos nicht mit den Absendern Kontakt aufnehme.
Das Unternehmen ergriff Maßnahmen, um den Zugriff auf die Benachrichtigungsplattformen einzuschränken, und erklärte, seine Website und seine App liefen weiterhin normal. Den Informationen zufolge, die Asos der Londoner Börse übermittelte, könnten grundlegende personenbezogene Daten wie Namen und Kontaktdaten eingesehen worden sein. Das Unternehmen erklärte, es gehe nicht davon aus, dass Zahlungskartendaten oder Passwörter betroffen seien.
Die Behauptung zu Snowflake ist weiterhin nicht verifiziert
In der Benachrichtigung wurde der mutmaßliche Einbruch einer Snowflake-Instanz zugeschrieben, einer Cloud-Plattform zur Speicherung und Verwaltung von Daten. Die Behauptung der Angreifer beweist jedoch für sich genommen nicht, dass diese Plattform kompromittiert wurde. Snowflake teilte mit, keine Hinweise auf eine Kompromittierung seiner Plattform gefunden zu haben.
Der Umfang und die Methode des Vorfalls sind daher noch unklar. Josep Albors, Leiter der Forschung und Sensibilisierung bei ESET, wies darauf hin, dass der Zugriff auf Kundeninformationen davon abhängen würde, wie Asos Snowflake konfiguriert und genutzt habe. Er hielt es zudem für ungewöhnlich, dass die Angreifer Kunden über Benachrichtigungen kontaktierten, anstatt eine Stichprobe der Daten zu veröffentlichen, die sie angeblich besitzen.
Was über mögliche Auswirkungen auf Kunden und den Betrieb bekannt ist
Asos hat nicht angegeben, wie viele Personen die Benachrichtigung erhalten haben, und nicht bestätigt, dass personenbezogene Daten entwendet wurden. Das Unternehmen erklärte, es untersuche den Vorfall weiterhin mit internen und externen Spezialisten und werde mit den zuständigen Behörden zusammenarbeiten. In der Zwischenzeit muss die Drohung, Daten zu veröffentlichen, von einer bestätigten Datenpanne unterschieden werden: Erstere wurde von den Angreifern verbreitet; Letztere ist anhand der verfügbaren Informationen nicht belegt.
Das Unternehmen erklärte, es gebe keine Unterbrechungen im Betrieb und es sei noch zu früh, um mögliche geschäftliche Auswirkungen zu beziffern. Außerdem teilte es mit, über eine Cyberversicherung zu verfügen, machte jedoch keine Angaben dazu, welche Kosten oder Verluste die Police abdecken würde.
Reaktion an der Börse und Pflichten im Vereinigten Königreich
Die Asos-Aktien fielen im Tagesverlauf stark; verschiedene Berichte bezifferten die zwischenzeitlichen Rückgänge auf etwa 10 % bis 13 %. Diese Veränderung spiegelt die Reaktion des Marktes auf die zu diesem Zeitpunkt verfügbaren Nachrichten wider; sie lässt für sich genommen keine Rückschlüsse auf die endgültigen finanziellen Auswirkungen des Vorfalls zu. In einigen Berichten wurde auch ein Rückgang der Snowflake-Aktien verzeichnet, obwohl das Unternehmen erklärte, keine Kompromittierung seiner Plattform festgestellt zu haben.
Im Vereinigten Königreich sehen die Datenschutzvorschriften vor, dass eine Meldung an das Information Commissioner’s Office (ICO) innerhalb von 72 Stunden erfolgen muss, nachdem eine Organisation Kenntnis von einer Verletzung des Schutzes personenbezogener Daten erlangt hat, die ein Risiko für die Rechte und Freiheiten natürlicher Personen mit sich bringen kann. Kann die Datenpanne ein hohes Risiko darstellen, müssen die betroffenen Personen ohne unangemessene Verzögerung informiert werden. Die Meldepflicht hängt von der Risikobewertung ab, nicht von einer formellen Bestätigung der Datenpanne; anhand der veröffentlichten Informationen lässt sich nicht feststellen, ob Asos bereits eine Meldung an die Aufsichtsbehörde vorgenommen hat.
Quellen und Methodik
Diese Nachricht fasst die von EFE, City A.M., Quartz, ABC und FashionUnited veröffentlichten Informationen zu dem Vorfall vom 6. Oktober 2026 zusammen. Die Behauptungen der Angreifer werden von den Asos und Snowflake zugeschriebenen Mitteilungen unterschieden; die Aktienkursveränderungen werden als von verschiedenen Medien gemeldete Intraday-Daten dargestellt.