6 oktober 2026

0 Reactie(s)

6 oktober 2026

Aanvallers gebruiken ASOS-app zelf om dreiging bij klanten af te leveren

Online modere­tailer ASOS onder­zoekt een mogelijke cyber­aanval nadat klanten via de officiële ASOS-app een opmer­ke­lijke pushmel­ding ontvingen. Daarin beweren aanval­lers dat zij de Snowflake-omgeving van het bedrijf volledig hebben gecom­pro­mit­teerd. Vooral het feit dat de aanval­lers kenne­lijk ook het notifi­ca­tie­ka­naal van ASOS konden gebruiken, roept vragen op over hoe ver zij in de IT-omgeving zijn doorgedrongen.

De melding verscheen dinsdag 6 oktober op telefoons van ASOS-klanten. Onder de kop ‘ASOS HACKED’ richtten de afzen­ders zich recht­streeks tot de Data Protec­tion Officer en IT-afdeling van het bedrijf. Ze beweerden volle­dige toegang te hebben tot een Snowflake-instance en dreigden gegevens openbaar te maken wanneer ASOS niet met hen in gesprek zou gaan. Via een link werden ontvan­gers doorge­stuurd naar een Telegram-kanaal.

ASOS heeft inmid­dels beves­tigd op de hoogte te zijn van de berichten en onder­zoekt de zaak, maar heeft nog niet beves­tigd dat de genoemde Snowflake-omgeving daadwer­ke­lijk is binnen­ge­drongen of dat klant­ge­ge­vens zijn gestolen. Ook het Britse National Cyber Security Centre (NCSC) is volgens The Guardian bij het onder­zoek betrokken.

Dat onder­scheid is belang­rijk. Vaststaat dat via een kanaal dat door de officiële ASOS-app wordt gebruikt een ongeau­to­ri­seerde melding bij klanten terecht­kwam. De claim dat daarnaast grote hoeveel­heden data zijn buitge­maakt, komt vooralsnog van de aanval­lers zelf en is nog niet onafhan­ke­lijk bevestigd.

Snowflake opnieuw in beeld

De verwij­zing naar Snowflake springt er daarbij uit. Snowflake is een cloud­plat­form waarop organi­sa­ties grote hoeveel­heden gegevens kunnen opslaan, combi­neren en analy­seren. De naam kwam in 2024 veelvuldig in het nieuws na een campagne waarbij aanval­lers Snowflake-accounts van ongeveer 165 organi­sa­ties wisten te benaderen.

Onder­zoek van Mandiant wees destijds niet op een inbraak in Snowflake zelf. Aanval­lers beschikten over geldige gebrui­kers­namen en wacht­woorden die onder meer via infos­te­aler-malware waren gestolen. Bij getroffen accounts ontbrak veelal multi­fac­to­r­au­then­ti­catie en waren soms jaren­lang dezelfde creden­tials gebruikt. Ook ontbraken bij slacht­of­fers regel­matig netwerk­re­stric­ties waarmee toegang tot vertrouwde locaties kon worden beperkt.

Tot de slacht­of­fers van die bredere golf behoorden grote organi­sa­ties als Ticket­master en AT&T. Juist daarom roept de nieuwe verwij­zing naar Snowflake direct vragen op over de manier waarop de aanval­lers bij ASOS mogelijk toegang hebben gekregen. Er is op dit moment echter geen bewijs dat de ASOS-zaak via precies dezelfde route is verlopen.

Niet alleen toegang tot data?

Volgens Daniel Bird, Field CTO EMEA bij Horizon3, is vooral de manier waarop de aanval­lers hun boodschap hebben verspreid opval­lend. “Wat opvalt, is de manier waarop het bericht werd verstuurd. Voor het versturen van een pushmel­ding naar gebrui­kers van de ASOS-app is toegang nodig tot het notifi­ca­tie­sys­teem van het bedrijf; dit systeem staat los van het Snowflake-dataplat­form dat volgens de aanval­lers is gecom­pro­mit­teerd. Als beide beweringen kloppen, wijst dit erop dat de aanval­lers in het bezit zijn gekomen van inlog­ge­ge­vens die toegang gaven tot meer dan één systeem.”

Dat maakt de vraag naar de reikwijdte van creden­tials volgens Bird minstens zo belang­rijk als de vraag welke speci­fieke kwets­baar­heid mogelijk is misbruikt. “Dit past in een bekend patroon. Bij de reeks inbreuken in 2024 die Snowflake-klanten troffen, waaronder Ticket­master en AT&T, werd gebruik­ge­maakt van gestolen inlog­ge­ge­vens voor accounts zonder multi­fac­to­r­au­then­ti­catie. Voor securi­ty­teams is de vraag tegen­woordig: hoe ver kan een aanvaller komen met één set geldige inlog­ge­ge­vens? De meeste organi­sa­ties komen hier pas achter als iemand dit test, en maar al te vaak is die ‘iemand’ de aanvaller.”

Dat sluit aan bij een bredere ontwik­ke­ling waarbij aanval­lers niet noodza­ke­lijk een technisch geavan­ceerde exploit nodig hebben. Een geldig account kan voldoende zijn om een eerste ingang te krijgen. Wanneer dezelfde identi­teit vervol­gens toegang heeft tot meerdere SaaS-diensten, beheer­om­ge­vingen of commu­ni­ca­tie­sys­temen, kan de impact snel groter worden.

Aanval is ook psychologisch

Aras Nazarovas, senior infor­ma­tion security researcher bij Cyber­news, wijst daarnaast op een ander aspect: de aanval­lers richten zich niet alleen op de techniek, maar proberen ook bestuur­lijke en publieke druk te creëren. Volgens Nazarovas is het openbaar aankon­digen van een hack een manier om besluit­vor­mers onder druk te zetten. Door klanten recht­streeks een melding te sturen, wordt een incident dat normaal gesproken eerst intern zou worden onder­zocht onmid­del­lijk publiek. De aanval­lers proberen daarmee paniek en tijds­druk te creëren en de onder­han­de­lings­po­sitie van het slacht­offer te verzwakken.

Die aanpak lijkt in het geval van ASOS effect te hebben gehad. Het aandeel van de Britse retailer verloor dinsdag na het bekend worden van de berichten op enig moment meer dan 10 procent van zijn waarde. De techniek achter een aanval en de manier waarop aanval­lers die toegang vervol­gens uitbuiten, raken daarmee steeds sterker verweven. Wie toegang heeft tot een officieel commu­ni­ca­tie­ka­naal kan dat niet alleen gebruiken voor techni­sche doeleinden, maar ook om klanten, medewer­kers, bestuur­ders en aandeel­hou­ders recht­streeks te beïnvloeden.

Proactief testen van aanvalspaden

Voor organi­sa­ties onder­streept het incident daarmee het belang van het regel­matig testen van de eigen aanvals­paden. Alleen contro­leren of systemen zijn gepatcht of MFA is ingescha­keld, geeft niet automa­tisch antwoord op de vraag wat er gebeurt wanneer een aanvaller toch over een geldige account beschikt.

Een relevante testvraag is bijvoor­beeld welke andere systemen met dezelfde identi­teit bereik­baar zijn, welke privi­leges daarbij beschik­baar zijn en of vanuit een cloud­ap­pli­catie kan worden doorge­scha­keld naar andere bedrijfs­kri­ti­sche diensten. Daarbij horen ook notifi­ca­tie­plat­forms, marke­ting­tools, SaaS-appli­ca­ties en beheeromgevingen.

Proac­tief testen kan derge­lijke combi­na­ties van rechten en toegang zicht­baar maken voordat een echte aanvaller ze ontdekt. Het betekent niet dat iedere aanval daarmee kan worden voorkomen, maar kan wel duide­lijk maken hoe groot de poten­tiële schade van één gestolen account werke­lijk is.

Klanten gewaarschuwd voor phishing

Voor klanten van ASOS is onder­tussen vooral voorzich­tig­heid geboden. Bird adviseert gebrui­kers niet op de Telegram-link in de oorspron­ke­lijke melding te klikken. “Klanten van ASOS doen er verstandig aan niet op de link in de melding te klikken en alert te zijn op eventuele vervolg­mails of sms-berichten die afkom­stig lijken te zijn van ASOS.”

Dat risico bestaat ook wanneer uitein­de­lijk blijkt dat slechts een beperkt deel van de ASOS-omgeving is geraakt. De grote publi­ci­teit rond het incident maakt het aantrek­ke­lijk voor andere crimi­nelen om phishing­mails en sms-berichten te versturen waarin zij zich voordoen als ASOS, bijvoor­beeld met verzoeken om een wacht­woord opnieuw in te stellen of account­ge­ge­vens te bevestigen.

Vooralsnog blijft daarmee de belang­rijkste vraag onbeant­woord: hoe ver zijn de aanval­lers daadwer­ke­lijk gekomen? De pushmel­ding bewijst dat er in ieder geval iets ernstigs misging met een vertrouwd commu­ni­ca­tie­ka­naal. Of daarachter ook de door de aanval­lers geclaimde volle­dige toegang tot de Snowflake-omgeving schuil­gaat, moet het onder­zoek van ASOS en het NCSC nog uitwijzen.

Redactie@DCpedia

Redactie@DCpedia

0 Reactie(s)

3 weergaven

0 Reactie(s)

0 Reacties

Plaats Een Reactie

Je e-mailadres wordt niet gepubliceerd. Vereiste velden zijn gemarkeerd met *

Reacties gesloten

De reactiemogelijkheid is verlopen. (14 dagen)

Nieuwsbrief

Pin It on Pinterest

Share This