
ASOS meldt dat een social engineering-aanval op een medewerker leidde tot een datalek met toegang tot klantgegevens.
De Britse kledingwinkel ASOS heeft bevestigd dat het recente datalek is veroorzaakt door een social engineering-aanval gericht op een medewerker. Hierbij wisten aanvallers zich voor te doen als een vertrouwd contact en stalen zij inloggegevens, waarmee ze toegang kregen tot verschillende third-party platforms die ASOS gebruikt.
De aanvallers claimden toegang te hebben gekregen tot de Snowflake-omgeving van ASOS, een cloudplatform voor dataopslag dat door veel grote bedrijven wordt ingezet. ASOS heeft niet bekendgemaakt welke platforms precies zijn getroffen, noch het exacte aantal klanten van wie de gegevens zijn gecompromitteerd. Britse media spreken echter over miljoenen klanten waarvan persoonlijke informatie, zoals namen, e-mailadressen en telefoonnummers, is buitgemaakt.
Volgens de BBC zou er meer gevoelige informatie zijn gestolen dan ASOS openbaar maakt. De Britse beveiligingsonderzoeker Kevin Beaumont uitte kritiek op de communicatie van ASOS en vergeleek deze met eerdere incidenten bij andere retailers, waarbij hij het gebrek aan transparantie aan de kaak stelde.







