Unbekannte verschickten über die Asos-App eine Push-Nachricht mit dem Hinweis auf einen Hack. Asos untersucht, ob Kundendaten betroffen sind. Zahlungsdaten und Passwörter sollen laut Unternehmen sicher sein.
Am Morgen des 6. Oktober 2026 meldeten sich zahlreiche Nutzerinnen und Nutzer der Asos-App mit einer irritierenden Push-Nachricht: "Asos hacked". Die Nachricht verwies direkt auf einen Telegram-Kanal, der offenbar erst kurz zuvor von einer bislang unbekannten Gruppe namens Xuanye eingerichtet wurde. Die Gruppe behauptete, Zugriff auf die Snowflake-Cloud-Plattform von Asos erlangt zu haben. Snowflake speichert unter anderem Transaktionsdaten sowie demografische Angaben wie Kleidergrößen und Körpermaße und wird auch für Push-Benachrichtigungen genutzt.
Asos stoppte daraufhin sofort den Zugriff auf die betroffenen Benachrichtigungssysteme. Das Unternehmen schaltete interne und externe IT-Spezialisten sowie die zuständigen Behörden ein. Die Website und die App blieben währenddessen voll erreichbar. Asos entschuldigte sich bei den Kundinnen und Kunden und riet, die Nachricht zu ignorieren und dem Link nicht zu folgen. Die Einbindung der Behörden entspricht den Vorgaben der EU-DSGVO und den Meldepflichten nach Art. 33 DSGVO, wie sie auch von der Bundesbeauftragten für den Datenschutz und die Informationsfreiheit (BfDI) und dem Bundesamt für Sicherheit in der Informationstechnik (BSI) empfohlen werden.
Nach aktuellem Stand könnten Namen und Kontaktdaten von Kundinnen und Kunden betroffen sein. Asos betont, dass es bislang keine Hinweise auf einen Zugriff auf Zahlungsdaten oder Passwörter gibt. Auch die Telegram-Gruppe Xuanye erklärte, Zahlungsinformationen seien nicht betroffen und die App könne weiter genutzt werden. In einer weiteren Nachricht deutete die Gruppe an, die erbeuteten Daten für eine gewisse Zeit nicht zu veröffentlichen. Das klingt nach einer Fristsetzung an Asos.
Nach aktuellem Stand gibt es keine Hinweise auf eine Kompromittierung der Snowflake-Plattform. Die Untersuchungen dauern an.
Wie viele und welche Daten tatsächlich abgeflossen sind, ist noch offen. Sicherheitsexperten sehen in der direkten Ansprache der Endnutzerinnen und Endnutzer mit einer Erpressungsnachricht ein besonders aggressives Vorgehen. Sie gehen davon aus, dass die Täter auf schnelle Verhandlungen mit Asos setzen. Gleichzeitig warnen Fachleute vor Folgeangriffen wie gezielten Phishing-Versuchen, solange die Lage nicht vollständig geklärt ist. Die Bundesnetzagentur erinnert daran, dass Unternehmen mit EN ISO/IEC 27001-Zertifizierung verpflichtet sind, die Sicherheit von Kommunikationskanälen und Schnittstellen zu Drittanbietern regelmäßig zu prüfen. Details zu regulatorischen Anforderungen finden sich in der aktuellen BSI-Lageeinschätzung.
Die Börse reagierte prompt: Die Asos-Aktie sackte nach Bekanntwerden des Vorfalls um mehr als 14 Prozent ab und schloss mit einem Minus von 9,56 Prozent. Asos verfügt nach eigenen Angaben über eine Cyberversicherung mit Business-Continuity-Baustein, hält es aber für zu früh, die wirtschaftlichen Folgen abzuschätzen. Unterstützung bei der Aufarbeitung kommt vom britischen National Cyber Security Centre (NCSC). Sicherheitsexperten warnen, dass Kriminelle die mediale Aufmerksamkeit nutzen könnten, um gefälschte E-Mails oder SMS im Namen von Asos zu verschicken und so weitere Daten abzugreifen.
Der Vorfall reiht sich ein in eine Serie von Cyberangriffen auf britische Einzelhändler im Jahr 2025. Auch Unternehmen wie Marks & Spencer, die Co-op und Harrods waren betroffen. In mehreren Fällen kam es zu Lieferproblemen und zeitweisen Schließungen von Online-Shops. Das zeigt, wie anfällig digitale Handelsplattformen für Angriffe sind.
Die Attacke auf das Benachrichtigungssystem über die Cloud-Plattform Snowflake macht deutlich, wie eng operative Abläufe und Kundendaten in modernen Handelsunternehmen miteinander verzahnt sind. Angreifer setzen nicht mehr nur auf interne Systeme, sondern greifen gezielt Kommunikationskanäle an, um Druck auszuüben. Für Unternehmen mit digitalem Geschäftsmodell wird die Absicherung von Schnittstellen zu Drittanbietern und Cloud-Diensten zur zentralen Aufgabe. Gleichzeitig wächst der Druck, Kundinnen und Kunden offen über Risiken und Schutzmaßnahmen zu informieren, ohne unnötige Panik zu schüren.
Asos reagierte schnell und setzte auf Zusammenarbeit mit Behörden und IT-Experten. Trotzdem bleibt unklar, wie groß der Schaden tatsächlich ist und welche Folgen auf die Betroffenen zukommen. Der Fall zeigt, dass Cybersicherheit längst nicht mehr nur eine technische Frage ist. Unternehmen müssen auch kommunikativ und organisatorisch nachziehen, um Märkte und Verbraucher zu schützen.
Cloud-Plattformen wie Snowflake sind für viele Unternehmen das Rückgrat der Datenverarbeitung. Sie steuern Transaktionen, speichern große Datenmengen und ermöglichen personalisierte Benachrichtigungen. Doch mit der Auslagerung steigt die Komplexität der Sicherheitsarchitektur. Die Verantwortung für Datenschutz und Systemintegrität bleibt beim Unternehmen, auch wenn technische Komponenten ausgelagert werden. Die Auswahl und Kontrolle von Cloud-Dienstleistern wird damit zur strategischen Aufgabe. Die Einhaltung von Standards wie EN ISO/IEC 27001 und die regelmäßige Überprüfung der technischen und organisatorischen Maßnahmen sind laut BSI-IT-Grundschutz Grundvoraussetzung für ein angemessenes Sicherheitsniveau.
Schlagwörter: Snowflake, Cybersicherheit, Cloud-Computing