ASOS App gehackt? Tausende Nutzer sehen alarmierende Push-Nachricht.

Eine ungewöhnliche Push-Nachricht alarmiert ASOS-Kunden. Hacker behaupten, Systeme kompromittiert zu haben und drohen mit einem Datenleck.

12 Min lesen
ASOS App gehackt? Tausende Nutzer sehen alarmierende Push-Nachricht.

Am Dienstag, dem 6. Oktober 2026, haben zahlreiche Nutzer der ASOS-App eine ungewöhnliche Push-Nachricht erhalten. Darin wird behauptet, dass die Systeme des britischen Online-Modehändlers kompromittiert worden seien und ein Datenleck drohe, die  monrose.de berichtet mit  independent.co.uk.

Die Nachricht sorgte nicht nur wegen ihres Inhalts für Aufregung. Sie erschien direkt über die App des Unternehmens und richtete sich offenbar an die IT-Abteilung und den Datenschutzbeauftragten von ASOS. Gleichzeitig wurden die Empfänger aufgefordert, über einen Telegram-Kanal Kontakt aufzunehmen.

Für viele Nutzer war damit zunächst nicht einmal klar, ob die Warnung selbst Teil eines Angriffs oder eine offizielle Mitteilung des Unternehmens war.

Die Meldung trug sinngemäß den Titel „ASOS HACKED“ und behauptete, die Angreifer hätten eine Snowflake-Instanz des Unternehmens vollständig kompromittiert. Anschließend wurde mit der Veröffentlichung der erbeuteten Daten gedroht.

Zum Zeitpunkt der Veröffentlichung war noch nicht abschließend geklärt, welche Systeme tatsächlich betroffen sind und ob Kundendaten kopiert oder veröffentlicht wurden.

Was steckt hinter der mysteriösen ASOS-Nachricht?

Besonders ungewöhnlich ist der Weg, über den die Botschaft verbreitet wurde. Die Warnung erschien als Push-Mitteilung auf Smartphones von ASOS-Nutzern. Damit wurde aus einem möglichen internen Sicherheitsvorfall innerhalb weniger Minuten ein sichtbares Problem für Kunden.

ASOS App gehackt? Tausende Nutzer sehen alarmierende Push-Nachricht.
ASOS App gehackt? Tausende Nutzer sehen alarmierende Push-Nachricht.

Der Begriff DPO steht für Data Protection Officer, also den Datenschutzbeauftragten eines Unternehmens. Diese Person ist unter anderem dafür zuständig, Datenschutzfragen zu koordinieren und den Umgang mit personenbezogenen Informationen zu überwachen.

Snowflake wiederum ist eine Cloud-Datenplattform. Unternehmen können darüber große Mengen an Daten speichern, verarbeiten und analysieren. Die Erwähnung einer Snowflake-Instanz bedeutet deshalb nicht automatisch, dass sämtliche Kundendaten betroffen sind.

„Engage with us, or we will leak it“ lautet die zentrale Drohung der Nachricht.

Die Formulierung deutet auf eine klassische Erpressungssituation hin: Angreifer behaupten, Zugriff auf Daten zu haben, und setzen das betroffene Unternehmen mit der Drohung einer Veröffentlichung unter Druck.

Ob die Täter tatsächlich Zugriff auf sensible ASOS-Daten hatten, ließ sich zunächst nicht unabhängig bestätigen. Auch die genaue Art der möglicherweise kompromittierten Informationen war zu diesem Zeitpunkt unklar.

Wie viele ASOS-Kunden haben die Nachricht erhalten?

Eine exakte Zahl der Empfänger war zunächst nicht bekannt. Berichte aus Großbritannien und Beiträge von Nutzern aus verschiedenen Ländern zeigen jedoch, dass die Meldung offenbar nicht nur vereinzelt verschickt wurde.

ASOS ist international aktiv und erreicht Millionen Kunden. Nach den im Ausgangsbericht genannten Unternehmenszahlen nutzten 2025 rund 17 Millionen Menschen den Händler in mehr als 150 Ländern. Im Jahr davor waren es noch 19,7 Millionen.

Das erklärt auch die große Aufmerksamkeit rund um den Vorfall. Selbst wenn nur ein Teil der Systeme betroffen sein sollte, könnte ein Angriff auf eine zentrale Datenplattform erhebliche Auswirkungen haben.

BereichBekannte Informationen
Datum6. Oktober 2026
Betroffenes UnternehmenASOS
AuffälligkeitBedrohliche Push-Nachricht
Genannte PlattformSnowflake
Angreifer-ForderungKontaktaufnahme über Telegram
Mögliches RisikoVeröffentlichung erbeuteter Daten
Zahl der betroffenen Nutzerbislang nicht bestätigt

Die entscheidende Frage ist derzeit nicht, wie dramatisch die Nachricht klingt, sondern welche Daten tatsächlich erreichbar waren.

ASOS hat mit der App-Nachricht ein ungewöhnliches Problem

Ein Cyberangriff muss nicht zwingend bedeuten, dass die komplette Website nicht mehr funktioniert. Im Fall von ASOS war gerade die Push-Funktion der App ein auffälliges Element.

Wenn Angreifer tatsächlich in der Lage waren, eine Nachricht über die Infrastruktur des Unternehmens an Kunden zu senden, könnte dies auf einen Zugriff auf interne Systeme oder entsprechende Verwaltungsrechte hindeuten. Daraus lässt sich allerdings noch nicht automatisch ableiten, dass dieselben Personen Zugriff auf Zahlungsdaten oder Passwörter aller Kunden hatten.

Das ist ein wichtiger Unterschied.

Ein kompromittiertes System kann bestimmte Informationen enthalten, während andere Bereiche technisch getrennt bleiben. Deshalb wäre es voreilig, allein aus der Push-Nachricht auf den vollständigen Umfang eines möglichen Datenlecks zu schließen.

Gleichzeitig sollten Nutzer die Meldung nicht einfach ignorieren. Bei einem bestätigten Datenzugriff können insbesondere wiederverwendete Passwörter, gespeicherte Zahlungsinformationen und persönliche Kontaktdaten relevant werden.

Was sollten ASOS-Kunden jetzt tun?

Wer die verdächtige Nachricht erhalten hat, sollte zunächst Ruhe bewahren und keine Kontaktaufnahme mit den mutmaßlichen Angreifern beginnen. Vor allem der enthaltene Telegram-Link sollte nicht geöffnet werden.

Sinnvoll sind mehrere einfache Schritte:

  • Passwort des ASOS-Kontos ändern
  • dasselbe Passwort auch bei anderen Diensten ändern, falls es dort verwendet wurde
  • gespeicherte Zahlungsinformationen kontrollieren
  • Kontoauszüge und Kartenumsätze auf ungewöhnliche Aktivitäten prüfen
  • keine Links aus verdächtigen Nachrichten öffnen
  • keine persönlichen Daten an angebliche Support-Mitarbeiter weitergeben
  • offizielle Mitteilungen von ASOS abwarten
  • bei verdächtigen Kontoaktivitäten den jeweiligen Zahlungsdienstleister kontaktieren

Besonders wichtig ist die Wiederverwendung von Passwörtern. Wenn dasselbe Kennwort bei ASOS und einem E-Mail-Konto verwendet wurde und dieses Kennwort tatsächlich kompromittiert worden sein sollte, könnte ein Angreifer versuchen, damit auch auf andere Dienste zuzugreifen.

ASOS App gehackt? Tausende Nutzer sehen alarmierende Push-Nachricht.
ASOS App gehackt? Tausende Nutzer sehen alarmierende Push-Nachricht.

Die Entfernung der App allein löst dieses Problem nicht. Ein möglicher Zugriff auf Unternehmenssysteme und eine auf dem Smartphone installierte Anwendung sind zwei verschiedene Dinge.

Sollte man die ASOS-App löschen?

Das Löschen der App ist keine zuverlässige Antwort auf einen möglichen Angriff auf die Unternehmensinfrastruktur. Wenn Daten bereits außerhalb des eigenen Smartphones kompromittiert wurden, verändert eine Deinstallation den Zustand dieser Daten nicht.

Wer die App nicht benötigt, kann sie vorübergehend geschlossen lassen und wichtige Änderungen stattdessen über einen direkt aufgerufenen offiziellen Webbrowser vornehmen. Dabei sollte die Adresse manuell eingegeben werden, anstatt Links aus verdächtigen Nachrichten zu verwenden.

Auch das Ändern des Passworts ist sinnvoller als eine reine Deinstallation. Falls ein Passwort an anderer Stelle wiederverwendet wurde, sollte auch dort ein neues, individuelles Kennwort gesetzt werden.

Sicherheitsexperten empfehlen bei unklaren Cybervorfällen grundsätzlich, Passwörter nicht mehrfach zu verwenden und verdächtige Links nicht anzuklicken.

Eine weitere Vorsichtsmaßnahme betrifft gespeicherte Zahlungsmethoden. Nutzer sollten kontrollieren, welche Karten oder anderen Zahlungsarten im Konto hinterlegt sind. Das bedeutet jedoch nicht automatisch, dass jede hinterlegte Karte kompromittiert wurde.

Warum Snowflake in diesem Fall eine wichtige Rolle spielt

Snowflake ist keine klassische Shopping-App und auch kein gewöhnliches Kundenkonto. Die Plattform dient Unternehmen dazu, große Datenbestände in der Cloud zu speichern und auszuwerten.

Welche Informationen dort bei einem Unternehmen liegen, hängt von dessen technischer Architektur ab. Deshalb sagt die Erwähnung von Snowflake allein nichts darüber aus, ob Namen, Adressen, Bestellinformationen, Zahlungsdaten oder andere personenbezogene Angaben tatsächlich betroffen sind.

Bei einem Cyberangriff kommt es vielmehr darauf an, welche Zugriffsrechte ein Angreifer erlangt hat. Ein kompromittiertes Benutzerkonto mit eingeschränkten Rechten kann ein anderes Risiko darstellen als ein privilegierter Zugang zu einer umfangreichen Datenumgebung.

Genau diese technische Frage entscheidet letztlich darüber, wie groß der tatsächliche Schaden ist.

Bis zur Klärung bleibt deshalb offen, welche Daten möglicherweise kopiert wurden. Auch die Behauptung der Angreifer selbst ist noch kein Beweis für den vollständigen Zugriff auf die genannten Systeme.

Was bedeutet der Vorfall für persönliche Daten?

Für Kunden sind vor allem personenbezogene Informationen relevant. Dazu können beispielsweise Name, E-Mail-Adresse, Lieferadresse, Bestellhistorie oder andere mit einem Kundenkonto verbundene Daten gehören.

Ob solche Informationen tatsächlich betroffen sind, war zunächst nicht bestätigt. Ebenso blieb offen, ob Zahlungsdaten Bestandteil eines möglichen Datenabflusses waren.

Bei einem bestätigten Datenleck wäre außerdem entscheidend, ob Passwörter in verwertbarer Form gespeichert wurden und welche Sicherheitsmechanismen für die jeweiligen Konten eingesetzt wurden.

ASOS hatte bislang keine umfassende öffentliche Erklärung zum gesamten Ausmaß des Vorfalls veröffentlicht. Damit bleibt die wichtigste Informationslücke zunächst bestehen: Welche Systeme wurden tatsächlich kompromittiert und welche Kundendaten sind davon betroffen?

ASOS unter Druck nach alarmierender Push-Nachricht

Der Vorfall kommt für den Händler zu einem schwierigen Zeitpunkt. Nach den im Ausgangsbericht genannten Geschäftszahlen erzielte ASOS 2025 einen Umsatz von rund 2,5 Milliarden Pfund. Gleichzeitig wurde ein operativer Verlust von 212 Millionen Pfund ausgewiesen.

Ein Cyberangriff kann neben möglichen Datenschutzfolgen auch erhebliche Auswirkungen auf das Vertrauen der Kunden haben. Besonders problematisch ist es für einen Onlinehändler, wenn eine offizielle App selbst zum Übertragungsweg einer alarmierenden Nachricht wird.

An den Finanzmärkten reagierte die ASOS-Aktie am Dienstagmorgen ebenfalls empfindlich auf die Meldungen. Die Bewegung zeigt, dass ein möglicher Sicherheitsvorfall nicht nur ein technisches Problem bleibt, sondern auch geschäftliche Folgen haben kann.

Was jetzt noch geklärt werden muss

Für eine belastbare Einschätzung des Vorfalls fehlen mehrere Informationen. Dazu gehören insbesondere:

  1. Wie gelangten die Angreifer in die Systeme von ASOS?
  2. Welche Snowflake-Daten waren tatsächlich erreichbar?
  3. Wurden Daten kopiert oder nur Zugriffsrechte erlangt?
  4. Wie viele Kunden erhielten die Push-Nachricht?
  5. Wurden persönliche oder finanzielle Daten entwendet?
  6. Warum konnten externe Personen offenbar eine Nachricht über die App-Infrastruktur auslösen?

Erst die Antworten auf diese Fragen werden zeigen, ob es sich um einen begrenzten Zugriff, einen größeren Datenabfluss oder einen Erpressungsversuch mit übertriebener Darstellung handelt.

Welche rechtlichen Pflichten hat ASOS?

Bei einem tatsächlichen Datenschutzverstoß gelten für Unternehmen in Großbritannien bestimmte Melde- und Informationspflichten. Nach den im Ausgangsbericht genannten Regeln müssen meldepflichtige Datenschutzverletzungen innerhalb eines begrenzten Zeitraums an die zuständigen Behörden gemeldet werden.

Bei einem hohen Risiko für betroffene Personen kann außerdem eine direkte Information der Kunden erforderlich sein. Entscheidend ist dabei nicht allein, dass ein Angriff stattgefunden hat, sondern welche Auswirkungen der Vorfall auf personenbezogene Daten und die betroffenen Menschen hat.

Für ASOS bedeutet das: Sollte sich der behauptete Zugriff bestätigen, dürfte neben der technischen Untersuchung auch die datenschutzrechtliche Bewertung eine zentrale Rolle spielen.

Was ASOS-Kunden jetzt besonders beachten sollten

Wer die Nachricht erhalten hat, sollte keine Links aus der Mitteilung öffnen und nicht versuchen, mit den Absendern Kontakt aufzunehmen. Passwörter sollten individuell sein, und bei wiederverwendeten Zugangsdaten empfiehlt sich eine Änderung auch bei anderen Diensten.

Ebenso sinnvoll ist ein Blick auf gespeicherte Zahlungsarten und aktuelle Kontobewegungen. Panik ist dagegen nicht angebracht, solange der tatsächliche Umfang des Vorfalls nicht feststeht.

Die Push-Nachricht ist ein ernstes Warnsignal, aber noch kein Beweis dafür, dass sämtliche ASOS-Kundendaten gestohlen wurden.

Entscheidend werden die nächsten offiziellen Informationen des Unternehmens sein. Bis dahin ist die Kombination aus einem neuen, einzigartigen Passwort, Vorsicht bei Links und der Kontrolle von Zahlungsaktivitäten die praktischste Reaktion für betroffene Nutzer.