Digital vardag · Fördjupning

ASOS-intrånget: vilka uppgifter nåddes och vad ska du göra?

ASOS bekräftar att namn och kontaktuppgifter har nåtts i ett dataintrång. Här är vad som är känt, vad som inte är bekräftat och fem rimliga steg för kunder.

6 min läsning · 6 källor

Det viktigaste först

ASOS uppger att en obehörig kom åt vissa kunders namn, kontaktuppgifter och ospecificerad kontorelaterad information. Företaget säger att varken betalkortsuppgifter eller kontolösenord nåddes. Storbritanniens cybersäkerhetsmyndighet NCSC råder ändå alla ASOS-kunder att utgå från att de kan vara berörda: klicka inte på länkar i oväntade meddelanden, gå direkt till den officiella appen eller webbplatsen, kontrollera kontoaktivitet och byt återanvända lösenord.

I den här artikeln
  1. Det här har ASOS bekräftat
  2. Vilka kunduppgifter nåddes – och vilka gjorde det inte?
  3. Fem rimliga steg för dig som är kund
  4. Så känner du igen följdbedrägerier
  5. Detta återstår att få svar på
Källor (6)

Det här har ASOS bekräftat

Den 6 oktober fick vissa kunder en obehörig pushnotis från ASOS-appen med en extern länk. ASOS säger att kunder ska bortse från notisen och inte klicka på eller på annat sätt använda länken. Företagets webbplats och app har enligt ASOS varit tillgängliga och kan användas som vanligt.

Den 8 oktober beskrev företaget orsaken närmare. En obehörig person ska ha utgett sig för att vara en betrodd kontakt och på så sätt fått inloggningsuppgifter till ett medarbetarkonto. Uppgifterna användes sedan för att nå information på vissa tredjepartsplattformar som ASOS använder. De berörda plattformarna låstes ned och företaget uppger att det samarbetar med polis och tillsynsmyndigheter.

Det här är alltså både ett intrång i kundinformation och ett exempel på social manipulation: angriparen tog sig enligt företaget in genom att lura en människa, inte genom att knäcka kundernas lösenord.

Vilka kunduppgifter nåddes – och vilka gjorde det inte?

ASOS uppger att namn och kontaktuppgifter fanns bland den personliga information som den obehöriga parten kunde nå. Företaget nämner också viss kontorelaterad information som det beskriver som icke-personlig, men har inte offentligt specificerat hela innehållet eller exakt hur många kunder som omfattas.

Enligt ASOS och den brittiska cybersäkerhetsmyndigheten NCSC finns det inget som i nuläget visar att betalkortsuppgifter eller ASOS-lösenord nåddes. Det är ett viktigt besked, men inte samma sak som att exponeringen saknar risk. Namn, e-postadress eller telefonnummer kan göra ett falskt kundmeddelande mer övertygande.

NCSC går därför längre än ASOS egen äldre kundsida när det gäller försiktighet: myndigheten säger att alla ASOS-kunder bör utgå från att de kan vara berörda, även om de inte fick pushnotisen. Det betyder inte att allas uppgifter bevisligen har läckt, utan att råden kan följas utan att invänta ett individuellt besked.

UppgiftBekräftat läge 8 oktober
Namn och kontaktuppgifterASOS bekräftar åtkomst till vissa sådana uppgifter
BetalkortsuppgifterASOS säger att de inte nåddes
KontolösenordASOS säger att de inte nåddes
Exakt antal berördaInte offentligt preciserat i de lästa beskeden
Övrig kontoinformationViss information nämns, men innehållet är inte fullt specificerat

Fem rimliga steg för dig som är kund

Börja med att radera eller ignorera den obehöriga notisen från den 6 oktober och öppna inte dess externa länk. Om du vill kontrollera ditt konto ska du själv skriva in asos.com eller starta den officiella appen, inte följa en länk i ett mejl, sms eller pushmeddelande.

Gå sedan igenom de senaste orderuppgifterna och kontoändringarna. Leta efter okända inloggningar, ändrade säkerhetsinställningar, beställningar du inte känner igen eller meddelanden som verkar ha skickats från ditt konto. Kontakta ASOS via den officiella kundtjänsten om något avviker.

ASOS säger att kunder inte behöver byta ASOS-lösenord på grund av den information som hittills bekräftats. Men om lösenordet är återanvänt på flera tjänster är det ändå klokt att ge varje konto ett eget lösenord. NCSC rekommenderar starka separata lösenord eller passkeys där det finns, samt tvåstegsverifiering.

  • Klicka inte på länken i den obehöriga pushnotisen.
  • Öppna ASOS via den officiella appen eller skriv adressen själv.
  • Kontrollera order, kontoinställningar och oväntade inloggningar.
  • Byt lösenord som är återanvända eller om du ser misstänkt aktivitet.
  • Var extra vaksam på mejl, sms och samtal som använder ditt namn eller skapar tidspress.

Så känner du igen följdbedrägerier

Efter ett uppmärksammat intrång kan bedragare utnyttja själva nyheten även om de inte har de stulna uppgifterna. NCSC varnar särskilt för meddelanden som påstår att du måste återställa ett lösenord, få ersättning, kontrollera en leverans eller agera omedelbart. Ett trovärdigt ASOS-namn, en orderreferens eller korrekt kontaktuppgift gör inte automatiskt avsändaren äkta.

ASOS säger att företaget aldrig ber om lösenord, säkerhetskoder eller betalningsuppgifter i ett oväntat meddelande eller samtal. Om någon gör det: avbryt kontakten. Leta själv upp rätt kontaktväg. Den brittiska dataskyddsmyndigheten ICO rekommenderar också att kunder övervakar bankkonton och onlinetjänster för ovanlig aktivitet och aldrig lämnar personlig eller finansiell information som svar på oväntad kontakt.

Har du redan klickat på en länk men inte fyllt i något kan du stänga sidan och kontrollera enheten med uppdaterat säkerhetsskydd. Har du lämnat ut ett lösenord ska det bytas direkt på alla konton där samma lösenord används. Har du lämnat kort- eller bankuppgifter bör du kontakta banken via dess officiella nummer.

Detta återstår att få svar på

ASOS utredning är fortfarande pågående. Företaget har inte i de lästa beskeden publicerat en fullständig förteckning över all nådd information, antalet berörda kunder eller vilka tredjepartstjänster som omfattades. Därför bör påståenden om en särskild teknikleverantör, en exakt datamängd eller ett bestämt antal offer behandlas som obekräftade tills ASOS eller en ansvarig myndighet redovisar det.

Det mest användbara nästa beskedet är ett individuellt meddelande från ASOS om just ditt konto kräver en åtgärd. Kontrollera ett sådant besked genom företagets officiella webbplats eller app. ASOS har sagt att berörda kunder ska kontaktas direkt om ny information, stöd eller ytterligare åtgärder behövs.

Läget per den 8 oktober är alltså dubbelt: kortuppgifter och lösenord uppges inte ha nåtts, men kontaktuppgifter kan räcka för trovärdiga nätfiskeförsök. Det motiverar vaksamhet och grundläggande kontosäkerhet, inte panik eller spekulation om sådant som ännu inte är bekräftat.

Vanliga frågor

Måste jag byta mitt ASOS-lösenord?

ASOS säger att lösenord inte nåddes och begär inte ett generellt byte. Byt ändå om lösenordet är återanvänt, om du har lämnat ut det eller om du ser misstänkt aktivitet.

Är det säkert att handla på ASOS?

ASOS uppger att webbplatsen och appen varit säkra att använda under händelsen. Gå direkt till den officiella appen eller webbplatsen och undvik länkar i oväntade meddelanden.

Var betalkortsuppgifter med i intrånget?

ASOS säger att inga betalkortsuppgifter nåddes enligt den pågående utredningen. Följ ändå ditt konto och kontakta banken om du ser en transaktion du inte känner igen.

Vad gör jag om jag klickade på länken?

Stäng sidan. Om du lämnade ut lösenord, byt dem där de används. Om du lämnade kort- eller bankuppgifter, kontakta banken via dess officiella nummer.