ASOSの情報漏洩に関する最新情報: Hackers 顧客情報とショッピング検索履歴を盗んだ

| 2026年10月9日
ASOSショッピングカート

世界的なファッション小売業者ASOSから盗まれた顧客データには、氏名や連絡先情報だけでなく、それ以上の情報が含まれており、同社が当初行っていた安心させるような説明に疑問が生じている。

今週初めにお伝えしたように、ASOSの顧客はASOSアプリを通じて、同社がハッキングされたというプッシュ通知を受け取りました。

ASOSは、攻撃者が従業員を騙してログイン認証情報を入手し、顧客情報にアクセスしたことを認めた。同社は、決済カード情報や顧客のパスワードにはアクセスしていないとしているが、 BBCの報道によると、盗まれた情報には同社が当初言及し​​た「基本的な個人情報」以上のものが含まれているという。

盗まれたログイン情報は、ASOSが利用しているサードパーティプラットフォーム上の情報へのアクセスに悪用された。同社は、影響を受けたプラットフォームをロックダウンし、社内外の専門家による調査を開始したと述べている。また、セキュリティ管理体制を強化したとも述べている。

どのようなデータが盗まれたのか?

当初の報道では、ASOSのマーケティング体制に関連する、潜在的に詳細な顧客プロファイルについて指摘しました。BBCの調査結果により、少なくとも一部の購買関連情報が収集されていたことが明らかになりました。

攻撃者からサンプルを受け取ったBBCによると、流出したデータには以下のものが含まれる。

  • 氏名と住所
  • 電話番号とメールアドレス
  • 顧客番号と生年月日
  • ASOSウェブサイトで顧客が行った検索
  • 顧客がASOSを使い始めた時期などの詳細情報

BBCが報じた検索語には、「リサイクルヴィンテージ」「グラマラスワイドフィット」「Asosプチサイズ」などが含まれていた。これは単なる盗まれた連絡先リスト以上の意味を持つ。この情報からは、顧客の購買意欲や小売業者との関係性も明らかになる可能性がある。

攻撃者たちが最初に送った通知には、データストレージおよび分析プラットフォームであるSnowflakeの名前が記載されていた。その後、彼らはBBCに対し、ASOSが顧客パーソナライゼーションのために使用しているSnowflake上に構築されたプラットフォームであるSimon AIを通じて情報にアクセスしたと語った。

Snowflakeは、自社プラットフォームの侵害は確認されていないと述べた。盗まれた認証情報を使って顧客のアカウントや接続されたサービスにアクセスしたとしても、必ずしも基盤となるプラットフォームが侵害されたとは限らない。入手可能な報告では、SnowflakeまたはSimon AIに脆弱性は確認されていない。

ASOSの顧客とのコミュニケーション

顧客は小売業者からではなく、サイバー犯罪者から最初に情報漏洩の事実を知らされた。攻撃者がASOSアプリを通じて通知を送信したことが、この事態を招いた可能性がある。

しかし、インディペンデント紙の報道によると、ASOSの公式声明は、約5時間にわたる沈黙の後に出されたもので、顧客は通知に不安を感じ、説明を待たされたという。

セキュリティ専門家のケビン・ボーモント氏は、この対応を批判した。

マストドンのケビン・ボーモント

「ASOSは、顧客に正直でないことで、Co-opやM&Sと全く同じPR上の失態を犯しています。 Advanced しつこいティーンエイジャーたちよ、もっと優れた危機対応計画が必要だ。

攻撃者らはデータの公開を脅迫しているが、ASOSは今後数週間かけて徹底的な調査を継続すると述べている。さらなる情報、サポート、または対応が必要だと判断した場合は、顧客に直接連絡を取る予定だ。

報道によると、このグループはASOSに対し2週間以内に連絡を取るよう要求し、顧客情報の削除と引き換えに身代金を要求したという。ASOSは身代金を支払うかどうかについては明らかにしていない。

安全に過ごすには

ASOSは、ウェブサイトとアプリは引き続き安全に利用でき、決済カード情報や顧客のパスワードは不正アクセスされていないと述べている。しかし、盗まれた個人情報やショッピング検索履歴は、詐欺師が標的型フィッシングメールをより巧妙に作成するのに役立つ可能性がある。

あなたの名前や検索履歴を知っているメッセージだからといって、それがASOSから送られてきたものだという証拠にはなりません。

  • 情報漏洩、返金、配送、またはASOSアカウントの問題に関する、予期せぬメール、テキストメッセージ、または電話には注意してください。
  • 予期しないメッセージに含まれるリンクはクリックしないでください。また、攻撃者からのメッセージにあるTelegramのリンクをクリックしたり、攻撃者とやり取りしたりしないでください。ASOSのウェブサイトまたはアプリに直接アクセスしてアカウントを確認してください。
  • 見知らぬ相手からのメッセージや電話に対して、パスワード、セキュリティコード、支払い情報などを共有しないでください。ASOSは、そのようなことを決して要求しないと明言しています。
  • この情報漏洩でデータが盗まれた場合は、弊社のブログ「データ漏洩に巻き込まれた?知っておくべきこと」に掲載されているヒントをお読みください。

あなたの氏名、住所、電話番号は、すでに販売されている可能性があります。  

データブローカーは、あなたの個人情報を収集し、お金を払ってくれる人なら誰にでも販売します。 Malwarebytes Personal Data Remover それらを見つけ出し、あなたの情報を削除し、その後もその状態が維持されるように監視します。 

著者について

ピーテル・アルンツ

マルウェアインテリジェンス研究者

コンシューマー・セキュリティ部門で12年連続マイクロソフトMVP。4ヶ国語を操る。リッチなマホガニーと革張りの本の匂い。