ASOS-App meldet angeblichen Snowflake-Hack, Aktie fällt

ASOS-App meldet angeblichen Snowflake-Hack, Aktie fällt

Die Aktie des britischen Online-Modehändlers ASOS ist am Dienstag um mehr als 10 % gefallen, nachdem Kunden berichtet hatten, über die App des Unternehmens eine Push-Nachricht erhalten zu haben. Darin hieß es, das Unternehmen sei gehackt worden.

Die Nachricht verwies auf eine bislang unbekannte Erpressergruppe und nannte die Snowflake-Umgebung des Unternehmens als Ziel. Belege für einen Einbruch sind bisher nicht öffentlich geworden.

Eine Lösegeldforderung über die offizielle App

Kunden veröffentlichten Screenshots der Meldung in sozialen Netzwerken. Die Benachrichtigung trug den Titel "ASOS HACKED" und lautete: "Sehr geehrter Asos-DPO und IT, wir haben die Snowflake-Instanz vollständig kompromittiert. Nehmt Kontakt mit uns auf, oder wir veröffentlichen sie."

DPO steht für Data Protection Officer, also den Datenschutzbeauftragten, der überwacht, wie ein Unternehmen mit personenbezogenen Daten umgeht. Snowflake ist eine Cloud-Plattform, auf der Unternehmen große Datenmengen speichern und auswerten.

Die Benachrichtigung enthielt einen Link zu einem Telegram-Kanal, der sich Xuanye Group nennt. Fachleute, die Erpressergruppen im Netz beobachten, war der Name bisher nicht bekannt. Auch das Vorgehen ist ungewöhnlich. Erpressergruppen wenden sich in der Regel zunächst vertraulich an ein Unternehmen und veröffentlichen erst später gestohlene Daten oder bekennen sich öffentlich zu einem Angriff.

Wer auch immer die Meldung verschickt hat, lieferte keinen Beweis dafür, die Snowflake-Umgebung von ASOS tatsächlich kompromittiert zu haben.

Was im Telegram-Kanal steht

Der erste Beitrag im Kanal stellte ihn als offiziellen Verkündungskanal der Xuanye Group vor. Er warnte vor Nachahmern und kündigte an, dass ein separater "Gateway"-Kanal auf einen Ersatz verweisen werde, falls der Hauptkanal gesperrt wird.

In einem späteren Beitrag hieß es: "Was ASOS betrifft, sind Zahlungsinformationen nicht betroffen."

Die Gruppe belegte diese Aussage nicht und sagte auch nicht, welche Daten sie erbeutet haben will, sofern überhaupt. Im Kanal fanden sich keine Stichproben von Kundendatensätzen oder anderes Material, mit dem sich die Behauptungen unabhängig überprüfen ließen.

ASOS, das an der Londoner Börse notiert ist, reagierte nicht auf eine Bitte um Stellungnahme.

Die Benachrichtigung ist der einzige Hinweis

Bislang deutet nur eines auf einen möglichen Einbruch hin: Die Nachricht kam als Benachrichtigung der ASOS-App an. Bestätigt sich das, hätte der Absender zumindest auf einen Teil der Infrastruktur zugreifen können, über die das Unternehmen mit seinen Kunden kommuniziert.

Mit Snowflake hängt die Meldung damit aber nicht automatisch zusammen. Die Plattform lässt sich zwar an andere Unternehmenssysteme anbinden, es gibt jedoch keine öffentlichen Hinweise darauf, dass ASOS Snowflake für den Versand von Push-Nachrichten nutzt. Ebenso wenig gibt es öffentliche Belege dafür, dass die Meldung vom Dienstag aus der Snowflake-Umgebung des Unternehmens stammt.

Anders gesagt: Hier werden zwei getrennte Behauptungen miteinander vermischt. Zum einen, dass jemand den Nachrichtenkanal der App kontrolliert hat, zum anderen, dass jemand Daten aus einem Cloud-Data-Warehouse gestohlen hat. Nur für die erste gibt es öffentlich sichtbare Anhaltspunkte, und selbst die hat das Unternehmen nicht bestätigt.

Anleger reagierten, bevor die Fakten feststanden

Charlotte Wilson, Managerin beim IT-Sicherheitsunternehmen Check Point, sagte: "Sollte sich das bestätigen, ist das ein äußerst ernster Angriff, denn die Hacker scheinen etwas besonders Dreistes getan zu haben: Sie haben die eigene App von ASOS in ihre Lösegeldforderung verwandelt."

Sie wies auch darauf hin, wie schnell der Aktienkurs nach der Meldung fiel. Laut Wilson zeigte das, dass "die Anleger die möglichen Folgen bereits einpreisten, noch bevor das Unternehmen überhaupt öffentlich geklärt hatte, was passiert war."

Bemerkenswert ist die Reaktion des Marktes, weil sie ohne veröffentlichte Daten, ohne bestätigten Einbruch und ohne Stellungnahme von ASOS erfolgte. Eine einzige Nachricht auf den Handys der Kunden reichte aus, um den Kurs zu bewegen.

Das große Ganze

Der Vorfall legt nahe, dass die eigenen Kommunikationskanäle eines Unternehmens zu einem wirksamen Erpressungswerkzeug werden können. Eine Lösegeldforderung, die unter dem Namen des Händlers auf den Handys der Kunden landet, setzt das Unternehmen öffentlich unter Druck, und zwar auf eine Weise, wie es eine vertrauliche E-Mail an das Sicherheitsteam nicht tut. Ähnliche Fälle, etwa das gekaperte X-Konto von Microsoft, über das für einen Krypto-Token geworben wurde, oder das kompromittierte Nikkei-Konto, von dem Tausende Phishing-Mails verschickt wurden, zeigen, wie viel Schaden die Kontrolle über einen vertrauenswürdigen Absender anrichten kann, ganz gleich, worauf die Angreifer sonst noch Zugriff haben.

Für Sicherheitsteams bedeutet das: Push-Dienste, Marketing-Plattformen und andere Werkzeuge für die Kundenkommunikation verdienen denselben Schutz wie Datenbanken und Zahlungssysteme. Der Zugang zu diesen Werkzeugen verteilt sich oft auf Marketingmitarbeiter, Agenturen und externe Dienstleister, was die Angriffsfläche vergrößern kann. Starke Authentifizierung, eng gefasste Berechtigungen und Warnmeldungen bei ungewöhnlichen Kampagnen erscheinen als sinnvolle Prioritäten.

Für Kunden gilt ein einfacher Rat: Unerwartete Nachrichten mit Vorsicht behandeln, auch wenn sie in einer seriösen App erscheinen, und keinen Links zu unbekannten Kanälen folgen.

Der Fall zeigt außerdem, wie unbelegte Behauptungen echte finanzielle Folgen haben können. Der Kurs fiel, bevor irgendein Beweis auftauchte, und das könnte andere Gruppen ermutigen, dieselbe Taktik zu versuchen. Es lohnt sich, im Blick zu behalten, ob ASOS einen unbefugten Zugriff auf seine Nachrichtensysteme bestätigt oder ausschließt, ob Daten aus einer Snowflake-Umgebung auftauchen und ob sich die Xuanye Group als neuer Akteur oder als umbenannte bestehende Gruppe entpuppt. Bis dahin klafft zwischen dem, was die Gruppe behauptet, und dem, was belegt ist, eine große Lücke.