In sozialen Netzwerken geteilte Bildschirmfotos zeigen eine Mitteilung mit dem Titel „ASOS HACKED" und dem Text: „Sehr geehrter Datenschutzbeauftragter und IT-Abteilung von Asos, wir haben die Snowflake-Instanz vollständig kompromittiert. Setzen Sie sich mit uns in Verbindung, oder wir veröffentlichen sie." Die Benachrichtigung verlinkte auf einen Telegram-Kanal, der sich Xuanye Group nennt – ein Name, der Fachleuten, die Erpressergruppen beobachten, bislang nicht bekannt war. Üblicherweise kontaktieren solche Gruppen betroffene Unternehmen zunächst nichtöffentlich, bevor sie erbeutete Daten veröffentlichen oder sich öffentlich zu einem Einbruch bekennen.
Belege für die behauptete Kompromittierung der Snowflake-Cloud-Datenumgebung von ASOS legten die Urheber der Nachricht nicht vor.
Charlotte Wilson, Führungskraft beim Sicherheitsunternehmen Check Point, sagte: „Sollte sich das bestätigen, ist dies ein äußerst ernster Angriff, weil die Angreifer etwas besonders Dreistes getan haben: Sie haben die eigene App von ASOS in ihr Erpresserschreiben verwandelt." Das rasche Abrutschen der Aktie nach dem Versand der Meldung zeige, dass „Investoren die möglichen Folgen bereits eingepreist hatten, bevor das Unternehmen überhaupt öffentlich geklärt hatte, was geschehen war".
ASOS veröffentlichte am späten Dienstagnachmittag eine Pflichtmitteilung. Darin bestätigte das Unternehmen den unbefugten Versand der Kundenbenachrichtigung und erklärte, man untersuche Vorgänge im Zusammenhang mit Plattformen von Drittanbietern, die für die Kundenkommunikation genutzt werden. Der Zugang zu den betroffenen Benachrichtigungsplattformen sei eingeschränkt worden; man arbeite mit spezialisierten Beratern und den zuständigen Behörden zusammen.
Nach Angaben von ASOS könnte auf grundlegende persönliche Daten wie Namen und Kontaktdaten zugegriffen worden sein. Zahlungskartendaten oder Kontopasswörter seien nach derzeitigem Kenntnisstand nicht betroffen. Website und App liefen normal; für eine Bezifferung möglicher Auswirkungen auf das Geschäft sei es zu früh.
Ein einleitender Beitrag in dem Telegram-Kanal beschreibt diesen als offiziellen Verbreitungskanal der Xuanye Group, warnt vor Nachahmern und kündigt einen separaten „Gateway"-Kanal an, der Nutzer bei einer Löschung des Hauptkanals zu einem Ersatz führen solle. In einem späteren Beitrag hieß es: „Was ASOS betrifft, sind Zahlungsinformationen nicht betroffen." In einer weiteren Stellungnahme erklärte die Gruppe, die App des betroffenen Unternehmens sei sicher nutzbar, und behauptete, es gehe um Kundendaten auf den eigenen Servern des Unternehmens, die für einen „festgelegten Zeitraum" nicht veröffentlicht würden.
Belege für diese Behauptung legte die Gruppe nicht vor und machte auch keine Angaben dazu, welche Daten sie gegebenenfalls erlangt hat. In dem Telegram-Kanal fanden sich weder Kundendatensätze noch sonstiges Material, das die Angaben unabhängig stützen würde.
