Aanvallers gebruiken ASOS-app zelf om dreiging bij klanten af te leveren

6 oktober 2026

Online mode­re­tailer ASOS onder­zoekt een mogelijke cyber­aanval nadat klanten via de officiële ASOS-app een opmer­ke­lijke push­mel­ding ontvingen. Daarin beweren aanval­lers dat zij de Snowflake-omgeving van het bedrijf volledig hebben gecom­pro­mit­teerd. Vooral het feit dat de aanval­lers kennelijk ook het noti­fi­ca­tie­ka­naal van ASOS konden gebruiken, roept vragen op over hoe ver zij in de IT-omgeving zijn doorgedrongen.

De melding verscheen dinsdag 6 oktober op telefoons van ASOS-klanten. Onder de kop ‘ASOS HACKED’ richtten de afzenders zich recht­streeks tot de Data Protec­tion Officer en IT-afdeling van het bedrijf. Ze beweerden volledige toegang te hebben tot een Snowflake-instance en dreigden gegevens openbaar te maken wanneer ASOS niet met hen in gesprek zou gaan. Via een link werden ontvan­gers door­ge­stuurd naar een Telegram-kanaal.

ASOS heeft inmiddels bevestigd op de hoogte te zijn van de berichten en onder­zoekt de zaak, maar heeft nog niet bevestigd dat de genoemde Snowflake-omgeving daad­wer­ke­lijk is binnen­ge­drongen of dat klant­ge­ge­vens zijn gestolen. Ook het Britse National Cyber Security Centre (NCSC) is volgens The Guardian bij het onderzoek betrokken.

Dat onder­scheid is belang­rijk. Vaststaat dat via een kanaal dat door de officiële ASOS-app wordt gebruikt een onge­au­to­ri­seerde melding bij klanten terecht­kwam. De claim dat daarnaast grote hoeveel­heden data zijn buit­ge­maakt, komt voor­alsnog van de aanval­lers zelf en is nog niet onaf­han­ke­lijk bevestigd.

Snowflake opnieuw in beeld

De verwij­zing naar Snowflake springt er daarbij uit. Snowflake is een cloud­plat­form waarop orga­ni­sa­ties grote hoeveel­heden gegevens kunnen opslaan, combi­neren en analy­seren. De naam kwam in 2024 veel­vuldig in het nieuws na een campagne waarbij aanval­lers Snowflake-accounts van ongeveer 165 orga­ni­sa­ties wisten te benaderen.

Onderzoek van Mandiant wees destijds niet op een inbraak in Snowflake zelf. Aanval­lers beschikten over geldige gebrui­kers­namen en wacht­woorden die onder meer via infos­te­aler-malware waren gestolen. Bij getroffen accounts ontbrak veelal multi­fac­to­r­au­then­ti­catie en waren soms jarenlang dezelfde creden­tials gebruikt. Ook ontbraken bij slacht­of­fers regel­matig netwerk­re­stric­ties waarmee toegang tot vertrouwde locaties kon worden beperkt.

Tot de slacht­of­fers van die bredere golf behoorden grote orga­ni­sa­ties als Ticket­master en AT&T. Juist daarom roept de nieuwe verwij­zing naar Snowflake direct vragen op over de manier waarop de aanval­lers bij ASOS mogelijk toegang hebben gekregen. Er is op dit moment echter geen bewijs dat de ASOS-zaak via precies dezelfde route is verlopen.

Niet alleen toegang tot data?

Volgens Daniel Bird, Field CTO EMEA bij Horizon3, is vooral de manier waarop de aanval­lers hun boodschap hebben verspreid opvallend. “Wat opvalt, is de manier waarop het bericht werd verstuurd. Voor het versturen van een push­mel­ding naar gebrui­kers van de ASOS-app is toegang nodig tot het noti­fi­ca­tie­sys­teem van het bedrijf; dit systeem staat los van het Snowflake-data­plat­form dat volgens de aanval­lers is gecom­pro­mit­teerd. Als beide bewe­ringen kloppen, wijst dit erop dat de aanval­lers in het bezit zijn gekomen van inlog­ge­ge­vens die toegang gaven tot meer dan één systeem.”

Dat maakt de vraag naar de reik­wijdte van creden­tials volgens Bird minstens zo belang­rijk als de vraag welke speci­fieke kwets­baar­heid mogelijk is misbruikt. “Dit past in een bekend patroon. Bij de reeks inbreuken in 2024 die Snowflake-klanten troffen, waaronder Ticket­master en AT&T, werd gebruik­ge­maakt van gestolen inlog­ge­ge­vens voor accounts zonder multi­fac­to­r­au­then­ti­catie. Voor secu­ri­ty­teams is de vraag tegen­woordig: hoe ver kan een aanvaller komen met één set geldige inlog­ge­ge­vens? De meeste orga­ni­sa­ties komen hier pas achter als iemand dit test, en maar al te vaak is die ‘iemand’ de aanvaller.”

Dat sluit aan bij een bredere ontwik­ke­ling waarbij aanval­lers niet nood­za­ke­lijk een technisch geavan­ceerde exploit nodig hebben. Een geldig account kan voldoende zijn om een eerste ingang te krijgen. Wanneer dezelfde iden­ti­teit vervol­gens toegang heeft tot meerdere SaaS-diensten, beheer­om­ge­vingen of commu­ni­ca­tie­sys­temen, kan de impact snel groter worden.

Aanval is ook psychologisch

Aras Nazarovas, senior infor­ma­tion security researcher bij Cybernews, wijst daarnaast op een ander aspect: de aanval­lers richten zich niet alleen op de techniek, maar proberen ook bestuur­lijke en publieke druk te creëren. Volgens Nazarovas is het openbaar aankon­digen van een hack een manier om besluit­vor­mers onder druk te zetten. Door klanten recht­streeks een melding te sturen, wordt een incident dat normaal gesproken eerst intern zou worden onder­zocht onmid­del­lijk publiek. De aanval­lers proberen daarmee paniek en tijdsdruk te creëren en de onder­han­de­lings­po­sitie van het slacht­offer te verzwakken.

Die aanpak lijkt in het geval van ASOS effect te hebben gehad. Het aandeel van de Britse retailer verloor dinsdag na het bekend worden van de berichten op enig moment meer dan 10 procent van zijn waarde. De techniek achter een aanval en de manier waarop aanval­lers die toegang vervol­gens uitbuiten, raken daarmee steeds sterker verweven. Wie toegang heeft tot een officieel commu­ni­ca­tie­ka­naal kan dat niet alleen gebruiken voor tech­ni­sche doel­einden, maar ook om klanten, mede­wer­kers, bestuur­ders en aandeel­hou­ders recht­streeks te beïnvloeden.

Proactief testen van aanvalspaden

Voor orga­ni­sa­ties onder­streept het incident daarmee het belang van het regel­matig testen van de eigen aanvals­paden. Alleen contro­leren of systemen zijn gepatcht of MFA is inge­scha­keld, geeft niet auto­ma­tisch antwoord op de vraag wat er gebeurt wanneer een aanvaller toch over een geldige account beschikt.

Een relevante testvraag is bijvoor­beeld welke andere systemen met dezelfde iden­ti­teit bereik­baar zijn, welke privi­leges daarbij beschik­baar zijn en of vanuit een cloud­ap­pli­catie kan worden door­ge­scha­keld naar andere bedrijfs­kri­ti­sche diensten. Daarbij horen ook noti­fi­ca­tie­plat­forms, marke­ting­tools, SaaS-appli­ca­ties en beheeromgevingen.

Proactief testen kan derge­lijke combi­na­ties van rechten en toegang zichtbaar maken voordat een echte aanvaller ze ontdekt. Het betekent niet dat iedere aanval daarmee kan worden voorkomen, maar kan wel duidelijk maken hoe groot de poten­tiële schade van één gestolen account werkelijk is.

Klanten gewaarschuwd voor phishing

Voor klanten van ASOS is onder­tussen vooral voor­zich­tig­heid geboden. Bird adviseert gebrui­kers niet op de Telegram-link in de oorspron­ke­lijke melding te klikken. “Klanten van ASOS doen er verstandig aan niet op de link in de melding te klikken en alert te zijn op eventuele vervolg­mails of sms-berichten die afkomstig lijken te zijn van ASOS.”

Dat risico bestaat ook wanneer uitein­de­lijk blijkt dat slechts een beperkt deel van de ASOS-omgeving is geraakt. De grote publi­ci­teit rond het incident maakt het aantrek­ke­lijk voor andere crimi­nelen om phis­hing­mails en sms-berichten te versturen waarin zij zich voordoen als ASOS, bijvoor­beeld met verzoeken om een wacht­woord opnieuw in te stellen of account­ge­ge­vens te bevestigen.

Voor­alsnog blijft daarmee de belang­rijkste vraag onbe­ant­woord: hoe ver zijn de aanval­lers daad­wer­ke­lijk gekomen? De push­mel­ding bewijst dat er in ieder geval iets ernstigs misging met een vertrouwd commu­ni­ca­tie­ka­naal. Of daar­achter ook de door de aanval­lers geclaimde volledige toegang tot de Snowflake-omgeving schuil­gaat, moet het onderzoek van ASOS en het NCSC nog uitwijzen.

Pin It on Pinterest

Share This