ASOS gehackt? Was Datenlecks bei Online-Shops wirklich bedeuten
Immer wieder kursieren Schlagzeilen und Suchanfragen wie „ASOS gehackt". Für Kundinnen und Kunden großer Online-Shops ist das verunsichernd – und für Händler ein Weckruf. Dieser Beitrag ordnet ein, was hinter solchen Meldungen typischerweise steckt, und zeigt, wie Sie sich schützen.
Einordnung: Dieser Artikel ist ein allgemeiner Aufklärungsbeitrag und keine offizielle Stellungnahme zu einem bestimmten Vorfall bei ASOS oder einem anderen Unternehmen. Für verbindliche Informationen zu einem konkreten Sicherheitsvorfall sind ausschließlich die offiziellen Mitteilungen des jeweiligen Anbieters sowie der zuständigen Datenschutzbehörden maßgeblich. Prüfen Sie Meldungen daher immer an der Originalquelle.
Warum große Online-Shops ein attraktives Ziel sind
Modehändler und große E-Commerce-Plattformen verwalten Millionen von Kundenkonten – mit Namen, Adressen, Bestellhistorien und teils hinterlegten Zahlungsinformationen. Genau diese Datenmengen machen sie für Angreifer interessant. Dabei bedeutet „gehackt" längst nicht immer, dass die Systeme des Anbieters selbst überwunden wurden. Häufig ist die Ursache eine ganz andere.
Credential Stuffing: der häufigste Grund für „gehackte" Konten
Bei vielen gemeldeten Fällen gekaperter Shop-Konten handelt es sich nicht um einen Einbruch in die Systeme des Händlers, sondern um Credential Stuffing. Dabei nutzen Angreifer E-Mail-Passwort-Kombinationen, die bei anderen Diensten erbeutet und in großen Sammlungen im Netz gehandelt wurden. Automatisiert probieren sie diese Zugangsdaten bei zahlreichen Portalen durch.
Weil viele Menschen dasselbe Passwort für mehrere Dienste verwenden, gelingt der Login in einen Teil der Konten – ganz ohne Sicherheitslücke beim eigentlichen Shop. Für Betroffene fühlt es sich trotzdem wie ein „Hack" an, denn Fremde haben Zugriff auf ihr Konto.
Datenleck vs. Credential Stuffing – der Unterschied
Datenleck beim Anbieter
Angreifer überwinden die Systeme des Unternehmens und erbeuten dort gespeicherte Kundendaten. Verantwortung und Meldepflicht liegen beim Anbieter; Betroffene müssen informiert werden.
Credential Stuffing
Angreifer verwenden anderswo geleakte Zugangsdaten. Die Systeme des Shops sind nicht kompromittiert – verwundbar sind einzelne Konten durch mehrfach genutzte Passwörter.
Welche Folgen drohen Betroffenen?
- Unbefugte Bestellungen oder Änderung hinterlegter Liefer- und Zahlungsdaten
- Abgriff persönlicher Daten für weitere Betrugsmaschen und gezieltes Phishing
- Missbrauch derselben Zugangsdaten bei weiteren Diensten (Dominoeffekt)
- Verkauf der bestätigten Konten in einschlägigen Foren
Als Verbraucher richtig reagieren
- Passwort sofort ändern – und zwar überall dort, wo Sie dasselbe oder ein ähnliches Passwort verwendet haben.
- Zwei-Faktor-Authentifizierung aktivieren, wo immer sie angeboten wird. Sie verhindert den Login selbst dann, wenn das Passwort bekannt ist.
- Einen Passwort-Manager nutzen, um für jeden Dienst ein eigenes, starkes Passwort zu vergeben.
- Prüfen, ob Ihre Adresse betroffen ist: Dienste wie der HPI Identity Leak Checker oder „Have I Been Pwned" zeigen, ob Ihre E-Mail in bekannten Leaks auftaucht.
- Konto- und Bestellhistorie kontrollieren und unberechtigte Aktivitäten dem Anbieter melden.
Als Händler Verantwortung übernehmen
Online-Händler können Credential Stuffing und Datenlecks nicht vollständig verhindern, ihre Angriffsfläche aber deutlich verkleinern. Bewährte Maßnahmen sind unter anderem:
- Zwei-Faktor-Authentifizierung für Kundenkonten anbieten und bewerben
- Verdächtige Login-Muster erkennen (Rate Limiting, Bot- und Anomalieerkennung)
- Passwörter ausschließlich als starke Hashes speichern – niemals im Klartext
- Regelmäßige Penetrationstests und Schwachstellenanalysen durchführen
- Mitarbeitende für Phishing und Social Engineering sensibilisieren
- Einen klaren Incident-Response-Plan für den Ernstfall vorhalten
Phishing nach einem Vorfall: Nach bekannt gewordenen Datenlecks nehmen gefälschte „Sicherheits"-E-Mails zu, die zum Passwort-Reset über einen Link auffordern. Folgen Sie solchen Links nicht. Rufen Sie das betroffene Portal immer manuell über die Browserzeile auf – dieselbe Regel gilt auch bei Phishing rund ums Transparenzregister.
Fazit
Ob hinter einer Meldung wie „ASOS gehackt" ein echtes Datenleck oder Credential Stuffing steckt, lässt sich oft erst nach offizieller Prüfung sagen. Für den eigenen Schutz spielt das kaum eine Rolle: Einzigartige Passwörter, Zwei-Faktor-Authentifizierung und ein gesundes Misstrauen gegenüber unerwarteten E-Mails sind in beiden Fällen die wirksamste Verteidigung.
Ihr Unternehmen gegen Datenlecks & Phishing absichern
CruSec Solutions unterstützt Händler und Unternehmen mit Penetrationstests, Security-Awareness-Schulungen und individueller Beratung.
Kostenloses Erstgespräch vereinbaren