LONDON / LONDON (IT BOLTWISE) – Bei einem Vorfall rund um den Onlinehändler Asos liegt nach neuen Informationen ein deutlich größeres Datenleck vor als zunächst kommuniziert. Hacker sollen mittlerweile detaillierte Profile von möglicherweise Millionen Nutzern besitzen, inklusive Namen, Adressen, Telefonnummern, E-Mails, Kundennummern und Daten der Geburt. Laut Asos wurden dabei keine Bankdaten und keine Passwörter abgegriffen, dennoch warnen Sicherheitsexperten vor Folgeangriffen über Phishing und Identitätsbetrug. Unklar bleibt die genaue Größenordnung, während die Ermittlungen weiterlaufen.

Asos hat seinen Kunden nachträglich weitere Details zum Datenleck mitgeteilt und damit den Umfang des Vorfalls nach oben korrigiert. Zunächst war von „basic contact details“ die Rede; inzwischen heißt es, dass Kriminelle nun auch deutlich mehr persönliche Profildaten in Händen haben. Genannt werden u. a. Namen, Postadressen, Telefonnummern, E-Mail-Adressen, Kundennummern sowie Daten der Geburt. Für Betroffene verschiebt sich damit die Bewertung: Es geht nicht nur um klassische Kontaktinformationen, sondern um Daten, mit denen sich Personen sehr überzeugend identifizieren und in weiteren Angriffen adressieren lassen.
Technisch betrachtet liegt der Kern des Risikos weniger in der reinen Datensammlung als in der Kombinierbarkeit. Wenn Angreifer nicht nur Kontaktdaten, sondern auch Geburtsdaten und weitere Personenmerkmale besitzen, steigen die Trefferquote und die Glaubwürdigkeit gefälschter Kontaktaufnahmen. Der Bericht nennt explizit, dass die Kriminellen auch auf die Suchanfragen zugreifen könnten, die Kunden auf der Website getätigt haben; Schlagworte wie „reclaimed vintage“, „glamorous wide fit“ oder „Asos petite“ sollen in den gestohlenen Daten sichtbar gewesen sein. Solche kontextbezogenen Informationen wirken in Phishing-Szenarien besonders stark, weil sie den Opfern „Alltagsnähe“ vermitteln und eine echte Beziehung zum betroffenen Shop simulieren können.
Der Vorfall verbindet damit mehrere Ebenen der Angriffsarchitektur: Neben der Datenexfiltration steht offenbar auch die Missbrauchsmethode der eigenen Kommunikationskanäle im Raum. Laut Darstellung nutzten die Angreifer die App-Systematik von Asos, um potenziell Millionen Nutzer mit einer Pop-up-Benachrichtigung zu erreichen. Später erklärte Asos gegenüber Investoren, dass das Popup durch eine „unauthorised third party“ verschickt worden sei und dass dabei „basic personal information“ einschließlich Name und Kontaktdaten möglicherweise abgerufen worden sein könnte. Damit wird sichtbar, wie wichtig es für Unternehmen ist, nicht nur den Backend-Zugriff zu härten, sondern auch die Integrität der Kundenkommunikation zu überwachen, etwa durch klare Freigabe- und Signaturmechanismen für Nachrichten.
Im Mittelpunkt der technischen Einordnung stehen außerdem die Aussagen rund um Snowflake und eine darauf aufbauende Plattform namens Simon AI. In der Pop-up-Mitteilung behaupteten die Angreifer, sie hätten die „Snowflake instance“ kompromittiert; Snowflake gilt als verbreitete Datenplattform, die in der Vergangenheit bereits bei unautorisierten Zugriffsversuchen betroffen war. Asos und die Angreifer zeichnen allerdings unterschiedliche Linien: Während Snowflake laut vorheriger Aussage selbst nicht gehackt worden sei, berichten die Kriminellen, sie hätten über eine Plattform, die „nativ auf“ Snowflake aufbaut, auf die Daten zugreifen können. Für das Risikomanagement ist genau diese Differenz entscheidend, weil sie zeigt, dass „breach“ in der Praxis mehrere Ebenen bedeuten kann – von kompromittierten Nutzerkonten bis hin zu tatsächlich verletzten Dateninstanzen.
Asos zufolge erlangten die Angreifer Zugang über ein Konto eines Mitarbeiters, indem sie einen „trusted contact“ imitiert haben, um Anmeldeinformationen zu erhalten. Mit diesen Zugangsdaten sei es möglich gewesen, Kundendaten herunterzuladen. Diese Vorgehensweise passt zu einem Muster, das in vielen Branchen unter dem Begriff Social Engineering zusammengefasst wird: Wenn sich Angreifer an der Identitätssicherheit entlanghangeln – statt direkt technische Schwachstellen auszunutzen – reichen reine Patch-Zyklen oft nicht aus. Gleichzeitig bleibt die Größenordnung des Vorfalls offen, weil Asos auf eine genaue Antwort zur Reichweite des Lecks verzichtete und die Untersuchung weiterläuft.
Für Kunden lautet die aktuelle Handlungslogik vor allem „Angriffsdynamik“ statt „Datendynamik“. Asos betont, es fordere keine Maßnahmen von Nutzern und sichere Website sowie App seien weiterhin nutzbar. In der Kundenkommunikation heißt es zudem, man werde keine Passwörter, Sicherheitscodes oder Zahlungsdetails über eine unerwünschte Nachricht oder einen Anruf verlangen. Trevor Dearing, Senior Director of Critical Infrastructure bei Illumio, wird mit folgender Einschätzung zitiert: „Passwords have not been stolen, so be highly suspicious of any unsolicited text or email asking you to change or share yours, “ und weiter: „Expect scammers to mention the attack, use your personal details to seem genuine, and create urgency, such as threatening to lock your account within 24 hours.“ Für IT- und Security-Teams in Unternehmen ist das ein klarer Hinweis darauf, wie sehr der nächste Angriff wahrscheinlich auf Kontextdaten zurückgreifen wird, um Social-Engineering-Kampagnen zu „personalisieren“.
Aus Branchenperspektive verschiebt der Fall die Aufmerksamkeit von einzelnen Sicherheitskontrollen hin zu einem zusammengesetzten Schutzkonzept. Gerade weil die gestohlenen Daten Profile ergänzen können, wird die Zeit bis zur Entdeckung – und die Geschwindigkeit der Incident-Kommunikation – zu einem direkten Faktor für Folgeschäden. Gleichzeitig zeigen die Erwähnung einer Datenplattform-Schicht (Snowflake) und die Behauptungen um Simon AI, wie komplex moderne Datenarchitekturen geworden sind: Viele Systeme sind über mehrere Integrationen verbunden, wodurch ein Konto- oder Identitätsproblem unter Umständen in Datenzugriff mündet. Während Simon AI um eine Stellungnahme gebeten wurde und parallel die Prüfung des Vorfalls fortgeführt wird, dürfte die wichtigste Lehre für Betreiber vergleichbarer Plattformen sein, Zugriffe auf Dateninstanzen stärker an Kontext zu koppeln und Kommunikationskanäle gegen Missbrauch über App-Mechanismen abzusichern.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Asos-Breach: Hacker erbeuten weitere Kundendaten, darunter Geburtstage" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Asos-Breach: Hacker erbeuten weitere Kundendaten, darunter Geburtstage" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Asos-Breach: Hacker erbeuten weitere Kundendaten, darunter Geburtstage« bei Google Deutschland suchen, bei Bing oder Google News!