Обновление информации о взломе ASOS: Hackers украли данные клиентов и результаты их поисковых запросов.

| 9 октября 2026 г.
Корзина покупок ASOS

Украденные у глобального ритейлера модной одежды ASOS данные клиентов включают в себя не только имена и контактную информацию, что вызывает вопросы относительно первоначальных заверений компании.

Как мы сообщали ранее на этой неделе, клиенты ASOS получили push-уведомление через приложение ASOS, в котором утверждалось, что компания подверглась хакерской атаке.

Компания ASOS подтвердила, что злоумышленники получили доступ к информации о клиентах, обманом заставив сотрудника передать им учетные данные для входа в систему. Хотя ритейлер утверждает, что информация о платежных картах и ​​пароли клиентов не были получены, сообщения BBC показывают, что украденная информация включает в себя не только «основные персональные данные», первоначально упомянутые компанией.

Украденные учетные данные использовались для доступа к информации на сторонних платформах, используемых ASOS. Компания заявляет, что заблокировала затронутые платформы и начала расследование с участием внутренних и внешних специалистов. Она также сообщает об усилении мер безопасности.

Какие данные были украдены?

В наших первоначальных материалах мы указывали на потенциально подробные профили клиентов, связанные с маркетинговой схемой ASOS. Расследование BBC подтверждает, что, по крайней мере, часть информации, касающейся покупок, была украдена.

По данным BBC, получившей образец от злоумышленников, в число раскрытых данных входят:

  • Имена и домашние адреса
  • Номера телефонов и адреса электронной почты
  • Номера телефонов и даты рождения клиентов
  • Поисковые запросы, сделанные покупателями на сайте ASOS.
  • Подробности, например, когда клиент начал пользоваться ASOS.

BBC сообщила о поисковых запросах, включающих «восстановленный винтаж», «гламурный широкий крой» и «Asos petite». Это означает, что речь идет не просто о украденном списке контактов. Информация также может раскрыть покупательские интересы клиентов и их отношения с розничным продавцом.

В первоначальном уведомлении злоумышленники назвали Snowflake — платформу для хранения и анализа данных. Впоследствии они сообщили BBC, что получили доступ к информации через Simon AI — платформу, построенную на Snowflake, которую ASOS использует для персонализации обслуживания клиентов.

Компания Snowflake заявила, что не обнаружила компрометации своей платформы. Использование украденных учетных данных для доступа к учетной записи клиента или подключенному сервису не обязательно означает взлом базовой платформы. Имеющиеся отчеты не подтверждают наличие уязвимости в Snowflake или Simon AI.

Коммуникация ASOS с клиентами

Покупатели узнали о взломе от киберпреступников, а не от продавца. Решение злоумышленников отправить уведомление через приложение ASOS, возможно, сделало это неизбежным.

Однако издание Independent сообщило , что полное заявление ASOS последовало примерно за пятью часами молчания, что встревожило покупателей, которые стали ждать объяснений.

Эксперт по безопасности Кевин Бомонт раскритиковал эту реакцию:

Кевин Бомонт о Mastodon

«ASOS допускает те же самые ошибки в пиар-кампаниях, что и Co-op и M&S, нечестно относясь к покупателям. Если вы имеете дело с…» Advanced «Упорные подростки, вам нужны гораздо лучшие планы действий в кризисных ситуациях».

Несмотря на угрозы со стороны злоумышленников опубликовать данные, ASOS заявляет, что полное расследование будет продолжено в ближайшие недели. Компания свяжется с клиентами напрямую, если сочтет, что требуется дополнительная информация, поддержка или действия.

По имеющимся данным , группа дала ASOS две недели на то, чтобы связаться с ними, и заявила, что требует выкуп в обмен на удаление информации о клиентах. ASOS не сообщила, готова ли она заплатить.

Как оставаться в безопасности

ASOS заявляет, что ее веб-сайт и приложение остаются безопасными для использования, и что информация о платежных картах и ​​пароли клиентов не были скомпрометированы. Однако украденные данные и поисковые запросы могут помочь мошенникам сделать целевые фишинговые сообщения более убедительными.

Сообщение, в котором указано ваше имя или поисковый запрос, не является доказательством того, что оно пришло от ASOS.

  • Будьте осторожны с неожиданными электронными письмами, текстовыми сообщениями или звонками, касающимися утечки данных, возврата средств, доставки или проблем с вашим аккаунтом ASOS.
  • Не переходите по ссылкам в неожиданных сообщениях, не переходите по ссылке Telegram в сообщениях злоумышленников и не вступайте с ними в контакт. Проверяйте свой аккаунт непосредственно на сайте или в приложении ASOS.
  • Не сообщайте пароли, коды безопасности или платежные данные в ответ на незапрошенные сообщения или звонки. ASOS заявляет, что никогда не будет просить вас об этом.
  • Если ваши данные были украдены в результате этой утечки, ознакомьтесь с советами в нашем блоге «Пострадали от утечки данных? Вот что вам нужно знать» .

Ваше имя, адрес и номер телефона, возможно, уже выставлены на продажу.  

Брокеры данных собирают и продают ваши персональные данные любому, кто готов за это заплатить. Malwarebytes Personal Data Remover находит их и удаляет вашу информацию, а затем следит за тем, чтобы она оставалась в таком виде. 

Об авторе

Питер Арнтц

Исследователь в области вредоносного ПО

12 лет подряд был MVP Microsoft в области потребительской безопасности. Владеет четырьмя языками. Пахнет богатым красным деревом и книгами в кожаных переплетах.