V úterý 6. října 2026 se zákazníkům ASOS kolem 10. hodiny zobrazilo neautorizované oznámení s titulkem „ASOS HACKED“. Zpráva adresovaná pověřenci firmy pro ochranu osobních údajů a jejímu IT týmu tvrdila, že útočníci plně ovládli prostředí Snowflake, a hrozila zveřejněním dat, pokud ASOS nenaváže kontakt přes telegramový kanál „Xuanye gateway“. Oznámení se skutečně objevilo, tvrzení o úplném napadení Snowflake ale zůstává neověřené.
4
9
12
Co ASOS potvrdil
Společnost uvedla, že vyšetřuje neoprávněnou aktivitu na platformách třetích stran, které využívá ke komunikaci se zákazníky. K přístupu se podle ní mohly dostat základní osobní údaje, například jména a kontaktní informace. ASOS zároveň uvedl, že se nedomnívá, že by byly zasaženy údaje o platebních kartách nebo hesla k účtům. Jde však o předběžné vyjádření, nikoli o potvrzení, že se žádná zákaznická data nedostala ven.
3
8
11
Jak firma reagovala
ASOS se zákazníkům omluvil ve svém příběhu na Instagramu a doporučil jim oznámení ignorovat a neklikat na přiložený odkaz. Firma uvedla, že omezila přístup k dotčeným platformám, spolupracuje s interními i externími specialisty a příslušnými úřady. Web i aplikace podle ní zůstaly v provozu. Podle zveřejněných zpráv nabídlo pomoc při vyšetřování také britské Národní centrum kybernetické bezpečnosti (NCSC).
4
5
8
12
Co zatím znamená zmínka o Snowflake
Odborníci Marijus Briedis z NordVPN a Charlotte Wilson ze společnosti Check Point rozlišovali mezi tím, že někdo dokázal rozeslat oznámení přes aplikaci, a důkazem, že získal přístup k datům ASOS uloženým v prostředí Snowflake. Výhružná zpráva mohla být také způsobem, jak firmu veřejně ztrapnit nebo na ni vyvinout tlak.
5
7
9
Pieter Arntz z Malwarebytes upozornil na možnou nepřímou souvislost: ASOS využívá marketingového poskytovatele Simon AI, který běží na Snowflake. To ale samo o sobě nedokazuje, že byly napadeny Simon AI nebo Snowflake. Mezi možné oblasti obav patří nákupní a prohlížecí návyky, poloha či členství ve věrnostním programu — žádný z těchto typů údajů však zatím nebyl potvrzen jako odcizený.
5
7
9
Možný rozsah a pravidla pro hlášení úniku
ASOS má přibližně 17 milionů zákazníků ve více než 150 zemích. To naznačuje možný dosah incidentu, nikoli počet lidí, jejichž údaje byly skutečně kompromitovány.
5
10
Podle britských pravidel musí organizace oznámit úřadu ICO únik osobních údajů, který pravděpodobně představuje riziko pro lidi, bez zbytečného odkladu a pokud možno do 72 hodin od chvíle, kdy se o něm dozvěděla. Pokud incident pravděpodobně představuje vysoké riziko, musí bez zbytečného odkladu informovat také dotčené osoby. Zda se tyto povinnosti vztahují na konkrétní zákazníky ASOS, bude záviset na výsledcích vyšetřování.
5
10
Na co si dát pozor
I kdyby hesla a platební údaje zasaženy nebyly, případně zpřístupněné kontaktní údaje mohou podvodníkům pomoci posílat přesvědčivější e-maily nebo SMS s žádostí o heslo či platbu. Na odkaz z oznámení neklikejte. Pokud vám přijde další zpráva vydávající se za ASOS, ověřte si ji přes aplikaci nebo web, které otevřete sami.
7
11