Hackers stelen klantgegevens van ASOS en bedreigen bedrijf via eigen app

okt 9, 2026

De Britse online modewinkel ASOS heeft een datalek bevestigd nadat hackers klantgegevens hadden gestolen en de eigen app van het bedrijf gebruikten om dreigende berichten naar klanten te sturen.

De aanval kwam eerder deze week aan het licht toen klanten van ASOS opvallende meldingen ontvingen via de app. De berichten waren vermoedelijk afkomstig van een hackersgroep die zichzelf Xuanye Group noemt. Daarin beweerden de hackers dat ze gegevens van het bedrijf hadden buitgemaakt. Ze dreigden de gestolen informatie openbaar te maken als ASOS geen contact met hen zou opnemen.

ASOS heeft inmiddels bevestigd dat het incident begon met een socialengineeringaanval op een van zijn medewerkers. De aanvallers deden zich voor als een vertrouwd contact en wisten zo inloggegevens te bemachtigen. Daarmee kregen ze toegang tot gegevens die waren opgeslagen op externe platforms.

Volgens het eerste onderzoek van ASOS zijn onder meer namen en contactgegevens van klanten gelekt. BBC News meldt dat ook woonadressen, telefoonnummers, e-mailadressen en informatie over klantactiviteiten, waaronder zoekopdrachten, zijn buitgemaakt.

ASOS benadrukt dat betaalkaartgegevens en accountwachtwoorden niet zijn gelekt. Volgens het bedrijf bleven de website en app tijdens het hele incident veilig te gebruiken.

In hun berichten verwezen de hackers specifiek naar gegevens die waren opgeslagen bij Snowflake, een cloudplatform dat ASOS gebruikt voor gegevensopslag. Snowflake verklaarde dat zijn eigen systemen niet waren gehackt. Dit wijst erop dat de aanvallers toegang kregen via gestolen inloggegevens van een klant, en niet via een beveiligingskwetsbaarheid in het platform zelf.

Wat dit incident bijzonder maakt, is dat de hackers het officiële meldingssysteem van ASOS gebruikten. In plaats van het datalek alleen op een hackersforum bekend te maken, konden ze rechtstreeks berichten sturen naar klanten van de modewinkel. Daarmee probeerden ze ASOS vermoedelijk onder druk te zetten om te onderhandelen door de aanval extra zichtbaar te maken.

Hoeveel klanten zijn getroffen en hoeveel gegevens precies zijn gestolen, is nog onbekend. Ook is niet duidelijk of gegevens van klanten buiten het Verenigd Koninkrijk, waaronder Nederland, zijn buitgemaakt. ASOS zegt de getroffen platforms inmiddels te hebben beveiligd en samen te werken met de politie en toezichthouders.

De hack bij ASOS laat opnieuw zien hoe de werkwijze van cybercriminelen verandert. In plaats van alleen losgeld te eisen of rechtstreeks met het getroffen bedrijf te communiceren, proberen hackers steeds vaker ook klanten bij hun aanvallen te betrekken.

Eerder deze maand gebeurde iets vergelijkbaars bij een hack van bezorgapp Flink. Daar eisten hackers rechtstreeks geld van gebruikers in plaats van het bedrijf.

In augustus werd cloudopslagplatform Snowflake gehackt door een ontspoorde AI-agent van WiZ.

Ook interessant