Pushmelding ASOS-app claimt Snowflake-hack, aandeel zakt
Het aandeel van ASOS, de Britse online modewinkel, is dinsdag meer dan 10% gedaald. Klanten meldden dat ze via de app van het bedrijf een pushmelding hadden gekregen waarin werd beweerd dat ASOS gehackt was.
Het bericht verwees naar een tot nu toe onbekende afpersingsgroep en noemde de Snowflake-omgeving van het bedrijf als doelwit. Er is tot nu toe geen bewijs van een inbraak openbaar gemaakt.
Losgeldbrief via de officiele app
Klanten deelden screenshots van de melding op sociale media. De pushmelding had als titel "ASOS HACKED" en luidde: "Beste DPO en IT van Asos, we hebben de Snowflake-instance volledig gecompromitteerd. Neem contact met ons op, anders lekken we hem."
DPO staat voor data protection officer, oftewel de functionaris gegevensbescherming: de persoon die toeziet op hoe een bedrijf met persoonsgegevens omgaat. Snowflake is een cloudplatform waarop bedrijven grote hoeveelheden data opslaan en analyseren.
De melding bevatte een link naar een Telegram-kanaal dat zichzelf Xuanye Group noemt. Experts die afpersingsgroepen volgen, hadden die naam nog niet eerder gezien. Ook de werkwijze is ongebruikelijk. Afpersingsgroepen nemen normaal eerst in stilte contact op met een bedrijf, en pas later publiceren ze gestolen data of eisen ze een inbraak openlijk op.
Wie de melding ook verstuurde, leverde geen enkel bewijs dat de Snowflake-omgeving van ASOS echt was binnengedrongen.
Wat het Telegram-kanaal zegt
In het eerste bericht op het kanaal presenteerde Xuanye Group het als zijn officiele kanaal voor mededelingen. Het waarschuwde lezers voor imitators en meldde dat een apart "gateway"-kanaal gebruikers naar een vervanger zou leiden als het hoofdkanaal offline werd gehaald.
In een later bericht stond: "Wat ASOS betreft: betaalgegevens zijn niet getroffen."
De groep onderbouwde die bewering niet en zei ook niet welke gegevens ze eventueel had buitgemaakt. Op het kanaal stonden geen voorbeelden van klantgegevens of ander materiaal waarmee de claims onafhankelijk te controleren zijn.
ASOS, dat genoteerd staat aan de London Stock Exchange, reageerde niet op een verzoek om commentaar.
De melding is het enige bewijs
Op dit moment is het enige teken van een mogelijke inbraak het feit dat het bericht binnenkwam als melding van de ASOS-app. Als dat wordt bevestigd, betekent het dat de afzender toegang had tot in elk geval een deel van de systemen waarmee het bedrijf berichten naar klanten stuurt.
Dat legt nog niet automatisch een verband met Snowflake. Het platform kan aan andere bedrijfssystemen gekoppeld zijn, maar er is geen openbaar bewijs dat ASOS Snowflake gebruikt om pushmeldingen te versturen. Evenmin is er openbaar bewijs dat de melding van dinsdag uit de Snowflake-omgeving van het bedrijf kwam.
Er worden dus twee losse claims op een hoop gegooid: dat iemand het berichtenkanaal van de app in handen had, en dat iemand data heeft gestolen uit een datawarehouse in de cloud. Alleen voor de eerste claim is er iets zichtbaar voor het publiek, en zelfs die is niet door het bedrijf bevestigd.
Beleggers reageerden voordat de feiten bekend waren
Charlotte Wilson, bestuurder bij cybersecuritybedrijf Check Point, zei: "Als dit wordt bevestigd, is het een bijzonder ernstige aanval, want de hackers lijken iets uitzonderlijk brutaals te hebben gedaan: ze hebben de eigen app van ASOS veranderd in hun losgeldbrief."
Ze wees ook op hoe snel de koers daalde nadat de melding was verstuurd. Volgens Wilson liet dat zien dat "beleggers de mogelijke gevolgen al in de koers verwerkten nog voordat het bedrijf zelf publiekelijk had vastgesteld wat er was gebeurd."
De reactie van de markt valt op, omdat die kwam zonder gelekte data, zonder bevestigde inbraak en zonder verklaring van ASOS. Een enkel bericht op de telefoons van klanten was genoeg om het aandeel te laten bewegen.
Het grotere plaatje
Dit incident laat zien dat de eigen communicatiekanalen van een bedrijf een krachtig afpersingsmiddel kunnen worden. Een losgeldbrief die onder de naam van de webwinkel op de telefoons van klanten belandt, zet het bedrijf publiekelijk onder druk op een manier die een privemail aan het securityteam niet bereikt. Vergelijkbare gevallen, zoals het gekaapte X-account van Microsoft dat werd gebruikt om een cryptotoken te promoten, of het gehackte Nikkei-account dat duizenden phishingmails verstuurde, laten zien hoeveel schade de controle over een vertrouwde afzender kan aanrichten, ongeacht waar de aanvallers verder nog bij kunnen.
Voor securityteams is de les dat pushdiensten, marketingplatforms en andere tools om klanten te berichten net zo goed beveiligd moeten worden als databases en betaalsystemen. De toegang tot zulke tools is vaak verspreid over marketingmedewerkers, bureaus en externe leveranciers, wat het aanvalsoppervlak kan vergroten. Sterke authenticatie, strak afgebakende rechten en waarschuwingen bij afwijkende campagnes lijken verstandige prioriteiten.
Voor klanten is het advies eenvoudig: wees voorzichtig met onverwachte berichten, ook als ze in een legitieme app verschijnen, en klik niet op links naar onbekende kanalen.
De zaak laat ook zien hoe onbevestigde claims echte financiele gevolgen kunnen hebben. De koers zakte al voordat er enig bewijs opdook, en dat kan andere groepen aanmoedigen dezelfde tactiek te proberen. Het is de moeite waard om te volgen of ASOS ongeautoriseerde toegang tot zijn berichtensystemen bevestigt of uitsluit, of er data uit een Snowflake-omgeving opduikt, en of Xuanye Group een nieuwe speler blijkt te zijn of een bestaande groep onder een nieuwe naam. Tot die tijd blijft de kloof tussen wat de groep beweert en wat er is aangetoond groot.
