ASOS US Sales LLC съобщи за неоторизиран достъп до клиентски профили, извършен чрез идентификационни данни, придобити извън компанията, засечен на 28 юли и потвърден на следващия ден.
В уведомление за нарушение на сигурността от 21 август 2026 г. ASOS заяви, че е идентифицирала необичайна дейност, свързана с клиентски профили, и незабавно е стартирала разследване.
Търговецът установи, че неоторизирана трета страна може да е използвала придобити от външни източници данни за вход, за да влезе в засегнатите профили. Формулировката показва атака с компрометирани пароли или превземане на профили, а не директно компрометиране на автентификационната инфраструктура на ASOS.
При такива атаки киберпрестъпниците тестват изтекли по-рано двойки потребителско име и парола срещу други онлайн услуги, разчитайки на клиенти, които използват повторно пароли в множество платформи.
ASOS предупреждава за достъп до клиентски профили
ASOS съобщи, че потенциално разкритата информация за профилите може да включва имена на клиенти, имейл адреси, адреси за доставка или фактуриране, телефонни номера, дати на раждане и подробности за свързани профили в социалните мрежи. Компанията заяви, че идентификационните данни за вход в социалните мрежи не са засегнати.
Достъпените данни могат също да включват маскирана информация за платежни карти, като име на картодържателя, последните 4 цифри от картата и датата на изтичане на валидността.
ASOS не е декларирала, че пълните номера на платежни карти, CVV кодове или пароли за профили в ASOS са били разкрити при инцидента. На 29 юли 2026 г. ASOS блокира достъпа до засегнатите профили и наложи задължително нулиране на паролите.
Компанията изпрати имейли на клиентите на 30 юли, информирайки ги, че ще трябва да създадат нови пароли, преди да получат достъп отново. ASOS добави, че малък брой профили показват доказателства за подозрителни трансакции.
Според ASOS US Sales LLC, трансакциите са били блокирани от контролите за сигурност или анулирани от нейния екип за борба с измамите, като след мерките за ограничаване не е засечена допълнителна неоторизирана дейност.
Инцидентът подчертава постоянния риск, произтичащ от повторното използване на пароли. Дори когато даден търговец на дребно не претърпи директно изтичане на данни, идентификационни данни, откраднати от друга услуга, могат да позволят на атакуващите да получат достъп до профили, съдържащи лична информация, адреси и частична платежна информация.
Засегнатите потребители трябва да нулират паролата си за ASOS и да избягват повторното ѝ използване на други уебсайтове. Клиентите, които са използвали същата парола за други услуги, трябва да променят и тези пароли, като започнат с имейл акаунти, банкови услуги, платежни платформи и профили в социалните мрежи.
Активирането на многофакторна автентификация, където е налична, може допълнително да намали вероятността от превземане на профила. ASOS също така призова засегнатите лица да наблюдават активността и извлеченията по платежните си сметки за непознати трансакции.