Tirsdag 6. oktober 2026 fikk ASOS-kunder et uautorisert varsel i appen, rundt klokken 10. Meldingen var merket «ASOS HACKED», rettet seg mot selskapets personvernombud og IT-ansatte og hevdet at angripere hadde fått full tilgang til ASOS’ Snowflake-miljø. Den truet med å lekke data dersom selskapet ikke tok kontakt via en Telegram-kanal kalt «Xuanye gateway».
At varselet ble sendt, er bekreftet. Påstanden om at Snowflake-miljøet var fullt kompromittert, er ikke bekreftet.
4
9
12
Dette har ASOS bekreftet
Selskapet undersøker uautorisert aktivitet på tredjepartsplattformer det bruker til å kommunisere med kunder. Navn og kontaktopplysninger kan ha blitt åpnet. ASOS sier at selskapet ikke tror betalingskortinformasjon eller kontopassord er berørt. Dette er en foreløpig vurdering – ikke en bekreftelse på at ingen kundeopplysninger er eksponert.
3
8
11
ASOS ba om unnskyldning i en Instagram Story og oppfordret kundene til å ignorere varselet og ikke trykke på lenken. Selskapet opplyste at det hadde begrenset tilgangen til plattformene, samarbeidet med interne og eksterne spesialister og relevante myndigheter, og at nettstedet og appen fortsatt var i drift. Ifølge medieoppslag tilbød Storbritannias nasjonale senter for cybersikkerhet, NCSC, hjelp med undersøkelsen.
4
5
8
12
Varselet beviser ikke at Snowflake ble hacket
Sikkerhetsekspertene Marijus Briedis fra NordVPN og Charlotte Wilson fra Check Point skiller mellom det som faktisk er dokumentert – at noen kunne sende et varsel via ASOS-appen – og påstanden om tilgang til ASOS’ data i Snowflake. En så synlig melding kan også være et forsøk på å sette selskapet under press eller ydmyke det offentlig.
5
7
9
Pieter Arntz i Malwarebytes peker på en mulig, men indirekte, forbindelse: ASOS bruker markedsføringsleverandøren Simon AI, som kjører på Snowflake. Det betyr ikke at Simon AI eller Snowflake er blitt hacket. Nettleser- og kjøpsvaner, posisjon og lojalitetsstatus er mulige datakategorier som kan vekke bekymring, men det er ikke bekreftet at slike opplysninger ble åpnet.
5
7
9
Hva det betyr for kundene
ASOS har rundt 17 millioner kunder i 150 land. Det sier noe om hvor mange som potensielt kan være berørt, ikke hvor mange som faktisk har fått opplysningene sine kompromittert.
5
10
Britiske regler krever at et brudd på personopplysninger som sannsynligvis innebærer risiko for personer, meldes til Information Commissioner’s Office (ICO), Storbritannias datatilsyn, uten ugrunnet opphold og, når det lar seg gjøre, innen 72 timer etter at virksomheten ble kjent med det. Hvis risikoen vurderes som høy, skal berørte personer også varsles uten ugrunnet opphold. Om disse kravene gjelder i denne saken, avhenger av hva undersøkelsen avdekker.
5
10
Selv om passord og kortopplysninger ikke er berørt, kan eksponerte kontaktopplysninger brukes til å lage troverdige e-poster eller tekstmeldinger som forsøker å lure folk til å oppgi passord eller betale penger. Ikke bruk lenken i varselet. Sjekk meldinger som utgir seg for å være fra ASOS, ved å åpne appen eller nettstedet selv.
7
11