Den 6. oktober 2026 modtog ASOS-kunder i flere lande en uautoriseret pushbesked i appen omkring kl. 10 britisk tid – kl. 11 dansk tid. Beskeden havde overskriften “ASOS HACKED”, var adresseret til selskabets databeskyttelsesansvarlige og it-medarbejdere og hævdede, at angribere havde kompromitteret ASOS’ Snowflake-miljø. Afsenderen truede med at lække data, hvis ASOS ikke tog kontakt via en Telegram-kanal kaldet “Xuanye gateway”. At beskeden blev sendt, er bekræftet. Påstanden om, at Snowflake-miljøet var fuldt kompromitteret, er ikke bekræftet.
4
9
12
Hvad ASOS har bekræftet
ASOS sagde, at selskabet undersøger uautoriseret aktivitet på tredjepartsplatforme, som bruges til at kommunikere med kunder. Navne og kontaktoplysninger kan være blevet tilgået. ASOS oplyste samtidig, at selskabet ikke mente, at betalingskortoplysninger eller adgangskoder til konti var berørt. Det er en foreløbig vurdering – ikke en endelig konklusion om, at ingen kundedata er blevet eksponeret.
3
8
11
Selskabets reaktion
I en Instagram Story undskyldte ASOS for beskeden og bad kunderne om at se bort fra den og undlade at klikke på linket. Selskabet oplyste, at det straks havde begrænset adgangen til notifikationsplatformene og arbejdede med interne og eksterne specialister samt relevante myndigheder. ASOS’ hjemmeside og app var fortsat i drift. Medier rapporterede desuden, at Storbritanniens nationale center for cybersikkerhed, National Cyber Security Centre, tilbød hjælp med undersøgelsen.
4
5
8
12
Hvad sikkerhedseksperternes vurderinger siger
NordVPNs Marijus Briedis og Check Points Charlotte Wilson skelnede mellem, at nogen kunne sende en besked gennem ASOS’ app, og at det skulle bevise adgang til selskabets Snowflake-data. Den opsigtsvækkende besked kan også have været et forsøg på at lægge pres på eller udstille selskabet. Malwarebytes’ Pieter Arntz pegede på en mulig, indirekte forbindelse: ASOS bruger marketingudbyderen Simon AI, som kører på Snowflake. Det er ikke i sig selv dokumentation for, at Simon AI eller Snowflake er blevet hacket.
5
7
9
Browservaner, købshistorik, lokation og loyalitetsstatus er nævnt som mulige kategorier af data, der kan give anledning til bekymring – ikke som oplysninger, der med sikkerhed er blevet tilgået.
5
7
9
Hvor mange kunder kan være berørt?
ASOS har omkring 17 millioner kunder i 150 lande. Det siger noget om hændelsens mulige rækkevidde, men ikke om, hvor mange kunders oplysninger der faktisk er blevet kompromitteret.
5
10
Efter britiske regler skal et brud på persondatasikkerheden indberettes til landets datatilsyn, Information Commissioner’s Office (ICO), uden unødig forsinkelse og, hvis det er muligt, inden for 72 timer, når bruddet sandsynligvis indebærer en risiko for personer. Hvis risikoen vurderes som høj, skal de berørte personer også have besked uden unødig forsinkelse. Om reglerne udløser konkrete krav i denne sag, afhænger af, hvad undersøgelsen fastslår.
5
10
Hvad kunder bør være opmærksomme på
Selv hvis adgangskoder og betalingskort ikke er berørt, kan kontaktoplysninger bruges til at gøre efterfølgende phishingmails eller sms’er mere overbevisende. Vær derfor skeptisk over for beskeder, der udgiver sig for at komme fra ASOS og beder om adgangskoder eller betaling. Klik ikke på linket i den uautoriserede notifikation, og kontrollér i stedet eventuelle beskeder via ASOS’ app eller hjemmeside, som du selv åbner.
7
11