Der britische Modehändler ASOS hat enthüllt, dass die jüngste Datenpanne mit einem Social-Engineering-Angriff begann, bei dem Hacker einen Mitarbeiter dazu brachten, seine Kontodaten herauszugeben.

 

 

Das Unternehmen veröffentlichte die Ergebnisse am 8. Oktober, zwei Tage nachdem Kunden eine unautorisierte Benachrichtigung über die offizielle ASOS-Mobile App erhalten hatten. Der Vorfall legte Kundeninformationen offen und warf Fragen auf, wie Angreifer die Kontrolle über einen vom Händler genutzten Kommunikationskanal erlangt hatten.

Laut ASOS gaben sich die Angreifer als vertrauenswürdiger Kontakt aus, um die Login-Daten eines Mitarbeiters zu erhalten. Anschließend nutzten sie das kompromittierte Konto, um auf Drittanbieterplattformen zuzugreifen, auf die ASOS für die Kommunikation mit Kunden angewiesen ist.

Diese Technik, bekannt als Social Engineering, besteht darin, jemanden dazu zu manipulieren, sensible Informationen preiszugeben oder Zugang zu gewähren. Anstatt eine Softwareschwachstelle direkt auszunutzen, nutzen Kriminelle das Vertrauen einer Person, um Sicherheitsschutzmaßnahmen zu umgehen.

ASOS bestätigte, dass die Angreifer auf grundlegende persönliche Informationen wie Kundennamen und Kontaktdaten zugreifen konnten. Auch bestimmte nicht-persönliche Kontoinformationen wurden offengelegt, wobei Berichte darauf hindeuten, dass dies auch die jüngsten Einkaufssuche der Kunden umfasste.

Der Händler erklärte jedoch, dass seine Untersuchung keine Hinweise darauf gefunden habe, dass Kundenkontopasswörter oder Zahlungskarteninformationen kompromittiert wurden.

Der Angriff wurde erstmals am 6. Oktober sichtbar, als Kunden eine Push-Benachrichtigung erhielten, die behauptete, ASOS sei gehackt worden. Die Nachricht drohte, Informationen zu leaken, falls das Unternehmen die Angreifer nicht über Telegram kontaktieren würde.

Eine Gruppe namens Xuanye Group übernahm die Verantwortung und behauptete, die Snowflake-Umgebung von ASOS kompromittiert zu haben. Diese spezielle Behauptung wurde nicht bestätigt, und Snowflake hat erklärt, keine Beweise für eine Kompromittierung der eigenen Plattform gefunden zu haben.

Nach dem Vorfall beschränkte ASOS den Zugang zu den betroffenen Drittanbieterplattformen und leitete eine Untersuchung ein, an der interne und externe Cybersicherheitsspezialisten beteiligt waren. Das Unternehmen arbeitet zudem mit Strafverfolgungsbehörden und Regulierungsbehörden zusammen.

ASOS hat den Kunden versichert, dass seine Website und mobile App während des gesamten Vorfalls sicher nutzbar geblieben sind. Sie hat die Nutzer nicht aufgefordert, ihre Passwörter zurückzusetzen oder sofortige Maßnahmen zu ergreifen.

Dennoch warnte der Händler die Kunden, bei unerwarteten Anrufen, E-Mails oder Textnachrichten, die angeblich von ASOS stammen, vorsichtig zu sein. Offengelegte Kontaktinformationen könnten gezielte Phishing-Versuche überzeugender machen.

ASOS erklärt, dass es die Kunden direkt kontaktieren wird, falls die laufende Untersuchung einen Bedarf an zusätzlicher Unterstützung oder Schutzmaßnahmen feststellt.

Hinterlasse eine Antwort