Möglicher Hack bei ASOS: Modehändler verschickt bösartige Push-Nachrichten

Gemini_Generated_Image_xjhl9axjhl9axjhl
Ein alarmierender Sicherheitsvorfall beim Online-Modehändler ASOS hält derzeit Kunden und IT-Sicherheitsteams gleichermaßen in Atem: Unbekannte haben das offizielle Benachrichtigungssystem gekapert, um bedrohliche Push-Nachrichten direkt auf die Smartphones der Nutzer zu senden. Wie tief die Angreifer dafür in die Infrastruktur des Unternehmens eindringen mussten und welche Schutzmaßnahmen für Betroffene jetzt oberste Priorität haben, ordnen zwei IT-Sicherheitsexperten ein. Dan Bird MBE (Horizon3) und Sergey Shykevich (Check Point Research) analysieren die möglichen Hintergründe der Attacke und warnen vor drohenden Folgeangriffen.

Dan Bird MBE, Field CTO EMEA bei Horizon3 erklärt: „Eine Sache, die bei dem ASOS-Zwischenfall hervorsticht, ist die Art und Weise, wie die Drohnachricht übermittelt wurde. Um eine Push-Benachrichtigung an die Nutzer der ASOS-App zu senden, wäre Zugriff auf das Benachrichtigungssystem des Unternehmens erforderlich, das von der Snowflake-Datenplattform getrennt ist, die die Angreifer nach eigenen Angaben kompromittiert haben. Sollten beide Behauptungen zutreffen, deutet dies darauf hin, dass die Angreifer an Zugangsdaten gelangt sind, die ihnen mehr als eine einzelne Tür geöffnet haben. Das wiederum entspricht einem bekannten Muster: Die Welle von Sicherheitsverletzungen im Jahr 2024, von der Snowflake-Kunden wie Ticketmaster und AT&T betroffen waren, basierte auf gestohlenen Anmeldedaten für Konten ohne Multi-Faktor-Authentifizierung. Für Sicherheitsteams stellt sich also heute die Frage, wie weit ein Angreifer mit einem Satz gültiger Zugangsdaten kommen könnte. Die meisten Unternehmen erfahren dies jedoch erst viel zu spät, nämlich dann, wenn sie tatsächlich selbst das Opfer eines solchen Angriffs werden. Was nun wichtig für die Betroffenen ist: ASOS-Kunden sollten keinesfalls auf den Link in der Benachrichtigung klicken und sich vor weiteren E-Mails oder SMS hüten, die vorgeben, von ASOS zu stammen.“

Sergey Shykevich, Leiter der Threat Intelligence Group bei Check Point Research fügt hinzu: „Bislang ist nur wenig über den Vorfall bekannt. Daher sollten Kunden in den nächsten Tagen jede Nachricht, die scheinbar von ASOS stammt, als verdächtig einstufen – egal, ob sie per E-Mail, SMS oder als App-Benachrichtigung eingeht. Sie sollten nicht auf Links in unerwarteten Nachrichten klicken, ihr ASOS-Passwort ändern sowie alle anderen Passwörter, bei denen sie dieses wiederverwendet haben. Besonders vorsichtig sollten Nutzer bei Nachrichten über Rückerstattungen oder Bestellungen sein. Betrüger werden diese Geschichte für weitere Scams und Betrug ausnutzen.“
Weitere Informationen muss die weitere forensische Analyse ergeben.