Asos: Πολύ μεγαλύτερη η διαρροή δεδομένων από ό,τι είχε ανακοινωθεί – Τι έκλεψαν οι χάκερ
Διαβάζεται σε 4'
Νέες αποκαλύψεις για την κυβερνοεπίθεση στην Asos, με εκατομμύρια προφίλ πελατών να έχουν εκτεθεί και τον κίνδυνο ηλεκτρονικής εξαπάτησης να αυξάνεται.
- 08 Οκτωβρίου 2026 15:57
Σε εφιάλτη χωρίς τέλος εξελίσσεται η κυβερνοεπίθεση που δέχτηκε ο κολοσσός της online μόδας Asos, καθώς η εταιρεία αναγκάστηκε να παραδεχτεί στους πελάτες της ότι οι χάκερς δεν απέσπασαν απλώς κάποια “βασικά στοιχεία”, αλλά ολόκληρα, λεπτομερή ψηφιακά προφίλ εκατομμυρίων χρηστών.
Η δραματική αυτή παραδοχή ήρθε ως απόρροια της παρέμβασης του BBC, όταν το βρετανικό δίκτυο ενημέρωσε τον λιανεμπορικό κολοσσό πως ήρθε σε απευθείας επαφή με τους χάκερς. Εκείνοι αποκάλυψαν ότι η παραβίαση ήταν ασύγκριτα πιο βαθιά από τις «απλές πληροφορίες επικοινωνίας» που η εταιρεία είχε αρχικά ομολογήσει.
Πλέον, ονόματα, διευθύνσεις, αριθμοί τηλεφώνου, email, αλλά και οι μοναδικοί κωδικοί πελάτη βρίσκονται στα χέρια των χάκερ.
Μαζί με αυτά, όμως, εκτέθηκαν και οι ίδιες οι επιθυμίες των καταναλωτών: οι αναζητήσεις που πραγματοποιούσαν στην πλατφόρμα. Όροι όπως “reclaimed vintage”, “glamorous wide fit” και “Asos petite” φιγουράρουν ολόγυρα στη διαρροή.
Με τέτοια δεδομένα στη διάθεσή τους, οι επιτήδειοι αποκτούν τη δυνατότητα να στήσουν εξαιρετικά πειστικές επιθέσεις ηλεκτρονικού “phishing” μέσω email ή τηλεφωνημάτων, εκτοξεύοντας τον κίνδυνο εξαπάτησης των ανυποψίαστων πολιτών.
“Δεν εκλάπησαν κωδικοί ή τράπεζες”
Στο προειδοποιητικό μήνυμα που απέστειλε στους χρήστες της, η Asos επιβεβαίωσε την υποκλοπή των προφίλ, σπεύδοντας πάντως να καθησυχάσει πως δεν παραβιάστηκαν τραπεζικοί λογαριασμοί ή κωδικοί πρόσβασης.
«Σας παρακαλούμε να είστε ιδιαίτερα προσεκτικοί με ύποπτα μηνύματα ή κλήσεις που ισχυρίζονται ότι προέρχονται από την Asos», αναφέρει η εταιρεία. «Δεν θα σας ζητήσουμε ποτέ να μοιραστείτε κωδικούς πρόσβασης, κωδικούς ασφαλείας ή στοιχεία πληρωμής μέσω κάποιου ανεπιθύμητου μηνύματος ή κλήσης».
Η εταιρεία απέφυγε να απαντήσει σε ερωτήσεις σχετικά με την πραγματική έκταση της διαρροής.
Η ηχηρή αυτή παραβίαση έκανε τον γύρο του κόσμου την Τρίτη, όταν οι χάκερ κατάφεραν το αδιανόητο: χρησιμοποίησαν το ίδιο το σύστημα ειδοποιήσεων της εφαρμογής της Asos για να στείλουν ένα αναδυόμενο μήνυμα (pop-up) στις οθόνες εκατομμυρίων χρηστών.
Λίγο αργότερα, η εταιρεία ενημέρωσε τους μετόχους της μέσω του Χρηματιστηρίου του Λονδίνου ότι το μήνυμα εστάλη από “μη εξουσιοδοτημένο τρίτο μέρος” και πως ενδέχεται να υπήρξε πρόσβαση σε “βασικά προσωπικά δεδομένα”.
Με το ίδιο ακριβώς λεκτικό ενημερώθηκαν αρχικά και οι καταναλωτές.
Ωστόσο, το βράδυ της Τετάρτης, οι δράστες επικοινώνησαν με το BBC, αποστέλλοντας ένα δείγμα των κλεμμένων δεδομένων που αποκάλυπτε το αληθινό μέγεθος της καταστροφής. Το βρετανικό μέσο καθυστέρησε τη δημοσίευση του ρεπορτάζ ώστε να δώσει το χρονικό περιθώριο στην Asos να ενημερώσει πρώτα εκείνη τους πελάτες της.
Πώς στήθηκε η παγίδα
Η εταιρεία εξήγησε πως οι χάκερ κατάφεραν να διεισδύσουν στο σύστημα υποδυόμενοι ένα έμπιστο πρόσωπο, αποσπώντας έτσι τα διαπιστευτήρια εισόδου ενός υπαλλήλου της Asos. Με τα κλειδιά αυτά ανά χείρας, κατέβασαν ανεμπόδιστα τους ογκώδεις φακέλους των χρηστών.
Στο αναδυόμενο μήνυμα που έστειλαν στις συσκευές των χρηστών, οι χάκερ ισχυρίστηκαν ότι παραβίασαν το “Snowflake instance”. Η Snowflake είναι μια εξαιρετικά δημοφιλής πλατφόρμα αποθήκευσης και ανάλυσης δεδομένων, η οποία έχει βρεθεί ξανά στο στόχαστρο στο παρελθόν λόγω μη εξουσιοδοτημένων προσβάσεων.
Οι κυβερνοεγκληματίες, που εμφανίζονται με το όνομα «Xuanyewen», υποστήριξαν στο BBC ότι χρησιμοποίησαν μια πλατφόρμα χτισμένη πάνω στο Snowflake -ονόματι Simon AI- για να αποκτήσουν πρόσβαση στα δεδομένα. Η εταιρεία Simon AI δεν έχει τοποθετηθεί ακόμη, ενώ η Snowflake διαμήνυσε πως η δική της πλατφόρμα δεν παραβιάστηκε.
Αν και η Asos ανακοίνωσε πως δεν απαιτείται κάποια συγκεκριμένη ενέργεια από τους καταναλωτές, οι ειδικοί σε θέματα κυβερνοασφάλειας συνιστούν αλλαγή των κωδικών πρόσβασης για προληπτικούς λόγους και εγρήγορση για τυχόν ύποπτες κινήσεις.
«Οι κωδικοί πρόσβασης δεν έχουν κλαπεί, επομένως να είστε εξαιρετικά καχύποπτοι με οποιοδήποτε ανεπιθύμητο γραπτό μήνυμα ή email που σας ζητά να αλλάξετε ή να μοιραστείτε τους δικούς σας», προειδοποιεί ο Trevor Dearing, διευθυντής κρίσιμων υποδομών της Illumio.
«Να περιμένετε ότι οι απατεώνες θα αναφερθούν στην επίθεση, θα χρησιμοποιήσουν τα προσωπικά σας στοιχεία για να φανούν αξιόπιστοι και θα καλλιεργήσουν αίσθημα κατεπείγοντος, απειλώντας για παράδειγμα να κλειδώσουν τον λογαριασμό σας εντός 24 ωρών».
Από την πλευρά της, η Asos επιμένει πως η ιστοσελίδα και η εφαρμογή της είναι απολύτως ασφαλείς:
«Γνωρίζουμε ότι οι πελάτες μας μας εμπιστεύονται τα δεδομένα τους. Λαμβάνουμε αυτή την ευθύνη σοβαρά υπόψη και έχουμε ήδη λάβει πρόσθετα μέτρα για την περαιτέρω ενίσχυση των ελέγχων ασφαλείας».