Wie de app van ASOS op de telefoon heeft, kreeg dinsdagochtend 6 oktober misschien een vreemde pushmelding. De tekst beweerde dat hackers de systemen van de webwinkel hadden gekraakt en dreigde gegevens te lekken. ASOS bevestigt dat er iets mis is gegaan, maar niet alles wat in die melding stond. Hieronder zetten we op een rij wat vaststaat, wat niet, en wat je als klant het beste doet.

Wat er gebeurde

Rond tien uur ’s ochtends Britse tijd verscheen in de app een bericht met de kop ASOS HACKED, gericht aan de privacyfunctionaris en de IT-afdeling van het bedrijf. De afzenders claimden volledige toegang tot een database bij het cloudbedrijf Snowflake en eisten contact, met een verwijzing naar een Telegram-kanaal. De melding kwam volgens berichtgeving binnen bij klanten in onder meer het Verenigd Koninkrijk, de Verenigde Staten, Duitsland en Australië. Of Nederlandse klanten hem ook kregen, is niet bekend.

Het Ierse RTÉ meldde dezelfde dag dat ASOS onderzoek doet naar ongeautoriseerde activiteit bij externe platforms die het bedrijf gebruikt om met klanten te communiceren. De toegang tot die systemen voor pushberichten is direct dichtgezet. Volgens ASOS kunnen namen en contactgegevens zijn ingezien, maar gelooft het bedrijf niet dat betaalgegevens of wachtwoorden zijn buitgemaakt. Snowflake zelf zegt na eigen onderzoek geen inbraak op zijn platform te hebben gevonden. Op de beurs in Londen zakte het aandeel ASOS die dinsdag met ruim tien procent.

Wat dit betekent voor jou als klant

Het belangrijkste eerst. Een pushmelding die zegt dat een bedrijf gehackt is, is nog geen bevestiging van een datalek. Ga dus niet af op de melding zelf, en klik zeker niet op een link die erin staat. Kijk voor de officiële lezing op de website van ASOS of in je eigen account, niet via een link uit een bericht dat je ongevraagd krijgt.

Wat ASOS wel erkent, is dat je naam en contactgegevens mogelijk zijn ingezien. Dat klinkt onschuldig, maar juist met die gegevens maken oplichters overtuigende nepmails en sms’jes. Reken de komende weken dus op berichten die er echt uitzien, met je eigen naam erin, over een retour, een terugbetaling of een probleem met je bestelling. Twijfel je, log dan zelf in via de app of de website en kijk of daar hetzelfde staat.

Dit doe je nu met je account en betaalgegevens

  • Klik niet op links in de melding of in mails die ernaar verwijzen.
  • Gebruik je het wachtwoord van ASOS ook ergens anders? Verander het dan op die andere plekken, en kies voor ASOS een nieuw, uniek wachtwoord. ASOS zegt dat wachtwoorden niet geraakt zijn, maar dit kost je vijf minuten.
  • Zet tweestapsverificatie aan op je e-mailadres, want dat is de sleutel tot al je andere accounts.
  • Kijk je bankafschriften en creditcardoverzicht de komende tijd wat beter na. Volgens ASOS zijn kaartgegevens niet betrokken, maar een vreemde afschrijving zie je liever vroeg dan laat.
  • Krijg je een verdacht bericht of ben je toch ergens ingetuind, meld het dan bij de Fraudehelpdesk.

Eerlijk gezegd vind ik de manier van werken van de aanvallers het meest opvallend. Ze kozen niet voor een stille inbraak, maar voor een publiek bericht op de telefoons van klanten, zodat de druk op ASOS meteen maximaal was. Voor jou als shopper verandert er weinig, zolang je één ding onthoudt. Een bericht dat haast en paniek oproept, is precies het bericht waar je even niet op reageert. Blijf gewoon bij ASOS bestellen als je dat wilt, maar doe het via de app of website die je zelf opent.