Online moderetailer ASOS onderzoekt een mogelijke cyberaanval nadat klanten via de officiële ASOS-app een opmerkelijke pushmelding ontvingen. Daarin beweren aanvallers dat zij de Snowflake-omgeving van het bedrijf volledig hebben gecompromitteerd. Vooral het feit dat de aanvallers kennelijk ook het notificatiekanaal van ASOS konden gebruiken, roept vragen op over hoe ver zij in de IT-omgeving zijn doorgedrongen.
De melding verscheen dinsdag 6 oktober op telefoons van ASOS-klanten. Onder de kop ‘ASOS HACKED’ richtten de afzenders zich rechtstreeks tot de Data Protection Officer en IT-afdeling van het bedrijf. Ze beweerden volledige toegang te hebben tot een Snowflake-instance en dreigden gegevens openbaar te maken wanneer ASOS niet met hen in gesprek zou gaan. Via een link werden ontvangers doorgestuurd naar een Telegram-kanaal.
ASOS heeft inmiddels bevestigd op de hoogte te zijn van de berichten en onderzoekt de zaak, maar heeft nog niet bevestigd dat de genoemde Snowflake-omgeving daadwerkelijk is binnengedrongen of dat klantgegevens zijn gestolen. Ook het Britse National Cyber Security Centre (NCSC) is volgens The Guardian bij het onderzoek betrokken.
Dat onderscheid is belangrijk. Vaststaat dat via een kanaal dat door de officiële ASOS-app wordt gebruikt een ongeautoriseerde melding bij klanten terechtkwam. De claim dat daarnaast grote hoeveelheden data zijn buitgemaakt, komt vooralsnog van de aanvallers zelf en is nog niet onafhankelijk bevestigd.
Snowflake opnieuw in beeld
De verwijzing naar Snowflake springt er daarbij uit. Snowflake is een cloudplatform waarop organisaties grote hoeveelheden gegevens kunnen opslaan, combineren en analyseren. De naam kwam in 2024 veelvuldig in het nieuws na een campagne waarbij aanvallers Snowflake-accounts van ongeveer 165 organisaties wisten te benaderen.
Onderzoek van Mandiant wees destijds niet op een inbraak in Snowflake zelf. Aanvallers beschikten over geldige gebruikersnamen en wachtwoorden die onder meer via infostealer-malware waren gestolen. Bij getroffen accounts ontbrak veelal multifactorauthenticatie en waren soms jarenlang dezelfde credentials gebruikt. Ook ontbraken bij slachtoffers regelmatig netwerkrestricties waarmee toegang tot vertrouwde locaties kon worden beperkt.
Tot de slachtoffers van die bredere golf behoorden grote organisaties als Ticketmaster en AT&T. Juist daarom roept de nieuwe verwijzing naar Snowflake direct vragen op over de manier waarop de aanvallers bij ASOS mogelijk toegang hebben gekregen. Er is op dit moment echter geen bewijs dat de ASOS-zaak via precies dezelfde route is verlopen.
Niet alleen toegang tot data?
Volgens Daniel Bird, Field CTO EMEA bij Horizon3, is vooral de manier waarop de aanvallers hun boodschap hebben verspreid opvallend. “Wat opvalt, is de manier waarop het bericht werd verstuurd. Voor het versturen van een pushmelding naar gebruikers van de ASOS-app is toegang nodig tot het notificatiesysteem van het bedrijf; dit systeem staat los van het Snowflake-dataplatform dat volgens de aanvallers is gecompromitteerd. Als beide beweringen kloppen, wijst dit erop dat de aanvallers in het bezit zijn gekomen van inloggegevens die toegang gaven tot meer dan één systeem.”
Dat maakt de vraag naar de reikwijdte van credentials volgens Bird minstens zo belangrijk als de vraag welke specifieke kwetsbaarheid mogelijk is misbruikt. “Dit past in een bekend patroon. Bij de reeks inbreuken in 2024 die Snowflake-klanten troffen, waaronder Ticketmaster en AT&T, werd gebruikgemaakt van gestolen inloggegevens voor accounts zonder multifactorauthenticatie. Voor securityteams is de vraag tegenwoordig: hoe ver kan een aanvaller komen met één set geldige inloggegevens? De meeste organisaties komen hier pas achter als iemand dit test, en maar al te vaak is die ‘iemand’ de aanvaller.”
Dat sluit aan bij een bredere ontwikkeling waarbij aanvallers niet noodzakelijk een technisch geavanceerde exploit nodig hebben. Een geldig account kan voldoende zijn om een eerste ingang te krijgen. Wanneer dezelfde identiteit vervolgens toegang heeft tot meerdere SaaS-diensten, beheeromgevingen of communicatiesystemen, kan de impact snel groter worden.
Aanval is ook psychologisch
Aras Nazarovas, senior information security researcher bij Cybernews, wijst daarnaast op een ander aspect: de aanvallers richten zich niet alleen op de techniek, maar proberen ook bestuurlijke en publieke druk te creëren. Volgens Nazarovas is het openbaar aankondigen van een hack een manier om besluitvormers onder druk te zetten. Door klanten rechtstreeks een melding te sturen, wordt een incident dat normaal gesproken eerst intern zou worden onderzocht onmiddellijk publiek. De aanvallers proberen daarmee paniek en tijdsdruk te creëren en de onderhandelingspositie van het slachtoffer te verzwakken.
Die aanpak lijkt in het geval van ASOS effect te hebben gehad. Het aandeel van de Britse retailer verloor dinsdag na het bekend worden van de berichten op enig moment meer dan 10 procent van zijn waarde. De techniek achter een aanval en de manier waarop aanvallers die toegang vervolgens uitbuiten, raken daarmee steeds sterker verweven. Wie toegang heeft tot een officieel communicatiekanaal kan dat niet alleen gebruiken voor technische doeleinden, maar ook om klanten, medewerkers, bestuurders en aandeelhouders rechtstreeks te beïnvloeden.
Proactief testen van aanvalspaden
Voor organisaties onderstreept het incident daarmee het belang van het regelmatig testen van de eigen aanvalspaden. Alleen controleren of systemen zijn gepatcht of MFA is ingeschakeld, geeft niet automatisch antwoord op de vraag wat er gebeurt wanneer een aanvaller toch over een geldige account beschikt.
Een relevante testvraag is bijvoorbeeld welke andere systemen met dezelfde identiteit bereikbaar zijn, welke privileges daarbij beschikbaar zijn en of vanuit een cloudapplicatie kan worden doorgeschakeld naar andere bedrijfskritische diensten. Daarbij horen ook notificatieplatforms, marketingtools, SaaS-applicaties en beheeromgevingen.
Proactief testen kan dergelijke combinaties van rechten en toegang zichtbaar maken voordat een echte aanvaller ze ontdekt. Het betekent niet dat iedere aanval daarmee kan worden voorkomen, maar kan wel duidelijk maken hoe groot de potentiële schade van één gestolen account werkelijk is.
Klanten gewaarschuwd voor phishing
Voor klanten van ASOS is ondertussen vooral voorzichtigheid geboden. Bird adviseert gebruikers niet op de Telegram-link in de oorspronkelijke melding te klikken. “Klanten van ASOS doen er verstandig aan niet op de link in de melding te klikken en alert te zijn op eventuele vervolgmails of sms-berichten die afkomstig lijken te zijn van ASOS.”
Dat risico bestaat ook wanneer uiteindelijk blijkt dat slechts een beperkt deel van de ASOS-omgeving is geraakt. De grote publiciteit rond het incident maakt het aantrekkelijk voor andere criminelen om phishingmails en sms-berichten te versturen waarin zij zich voordoen als ASOS, bijvoorbeeld met verzoeken om een wachtwoord opnieuw in te stellen of accountgegevens te bevestigen.
Vooralsnog blijft daarmee de belangrijkste vraag onbeantwoord: hoe ver zijn de aanvallers daadwerkelijk gekomen? De pushmelding bewijst dat er in ieder geval iets ernstigs misging met een vertrouwd communicatiekanaal. Of daarachter ook de door de aanvallers geclaimde volledige toegang tot de Snowflake-omgeving schuilgaat, moet het onderzoek van ASOS en het NCSC nog uitwijzen.

