Hakerzy wysłali groźbę przez aplikację ASOS. Akcje sklepu spadły o 10 proc.
Grupa Xuanye wysłała klientom ASOS powiadomienie z groźbą. Sklep mówi, że mogły wyciec imiona i dane kontaktowe, ale nie karty ani hasła.

Fot. RDNE Stock project / Pexels
We wtorek 6 października klienci ASOS dostali w aplikacji powiadomienie z napisem „ASOS HACKED”. Nadawcą była grupa, która nazywa się Xuanye. Hakerzy zażądali kontaktu od działu IT sklepu i zagrozili, że opublikują dane. Opisał to serwis BleepingComputer.
Tego samego dnia akcje ASOS straciły 10 proc., podała agencja Reuters. Przed atakiem kurs był w tym roku wyżej o mniej więcej 60 proc.
ASOS potwierdza wyciek imion i danych kontaktowych
Brytyjski sklep z modą przyznał, że ktoś dostał się do zewnętrznych narzędzi. Firma wysyła przez nie wiadomości do klientów. Według ASOS mogły wyciec imiona i dane kontaktowe. Firma uważa, że dane kart i hasła są bezpieczne. Odcięła dostęp do tych narzędzi i wezwała doradców oraz urzędy.
Grupa twierdzi, że włamała się do magazynu danych ASOS w usłudze Snowflake. Sklep tego nie potwierdził. Nie podał też, ilu klientów dotyczy wyciek. Strona i aplikacja działały bez przerw.
Klienci zobaczyli groźbę hakerów przed komunikatem ASOS
Zwykle o wycieku klient dowiaduje się z e-maila od firmy, często po kilku dniach. Tu było odwrotnie. Groźba trafiła do ludzi kanałem marki, zanim marka cokolwiek powiedziała. ASOS musiał wysłać drugie powiadomienie. Prosił w nim, żeby zignorować pierwsze i nie klikać w obce linki.
Firma napisała krótki komunikat. Nie odniosła się do tego, co twierdzą hakerzy. Podała tylko to, co sama sprawdziła. Szybko działała też niedawno Zara. Wycofała kostium na Halloween kilka godzin po fali krytyki.
W Polsce taki wyciek trzeba zgłosić do UODO
Firma z Polski ma w takiej sytuacji 72 godziny na zgłoszenie wycieku do UODO. To urząd ochrony danych osobowych. Tak mówi RODO. Gdy ryzyko dla klientów jest wysokie, musi też powiadomić ich samych. Sklepy z modą mają przy tym trudny rok. Shein sprzedał w Europie o 13,9 proc. mniej w drugim kwartale.
Każda firma z aplikacją może dziś zrobić prostą listę. Trzeba spisać wszystkie zewnętrzne narzędzia, które wysyłają powiadomienia, e-maile i SMS-y w jej imieniu. Przy każdym warto sprawdzić, kto ma do niego dostęp. Logowanie powinno wymagać drugiego kroku, na przykład kodu z telefonu.
Źródła
- BleepingComputer — Treść powiadomienia, komunikat ASOS, grupa Xuanye, 6.10.2026
- Reuters (przez KFGO) — Spadek kursu akcji, komunikat ASOS, 6.10.2026