ASOS vahvisti torstaina 8. lokakuuta 2026 hakkereiden päässeen käsiksi osaan asiakastiedoista kolmannen osapuolen alustan kautta ja kaapanneen jälleenmyyjän sovelluksen lähettääkseen luvattoman varoitusilmoituksen.
Tapaus tuli julki sen jälkeen, kun asiakkaat saivat push-ilmoituksen, joka oli osoitettu ASOSin tietosuoja- ja IT-tiimeille. Viestissä väitettiin hyökkääjien saaneen täysin haltuunsa jälleenmyyjän Snowflake-ympäristöön kytkeytyvät tiedot ja uhattiin vuotaa ne julkisuuteen, ellei ASOS ryhtyisi neuvottelemaan heidän kanssaan. ASOS kertoi, että vaarantunutta kolmannen osapuolen palvelua oli käytetty yhteydenpitoon asiakkaiden kanssa, samalla kun tutkijat selvittivät, kuinka hyökkääjät saivat pääsyn järjestelmään.
Yhtiö on ilmoittanut, että nimiä ja yhteystietoja on saattanut paljastua, ja tietojen mukaan osa kohteeksi joutuneista tietueista saattaa sisältää myös osoitteita, puhelinnumeroita, sähköpostiosoitteita sekä asiakasprofiilien muistiinpanoja. ASOS ei ole kertonut, kuinka moneen asiakkaaseen tapaus vaikuttaa, eikä vahvistanut varastettujen tietojen koko laajuutta. Tutkijat ovat yhdistäneet tunkeutumisen sosiaaliseen manipulointiin ja varastettuihin kirjautumistietoihin, vaikka hyökkäyksen keskeiset yksityiskohdat ovat yhä osittain epäselviä.
Jälleenmyyjä kertoi rajoittaneensa pääsyä ilmoitusalustoille ja työskentelevänsä asiantuntijoiden sekä viranomaisten kanssa. ASOS toteaa tällä hetkellä, ettei sillä ole näyttöä maksukorttitietojen tai tilien salasanojen vaarantumisesta, ja neuvoi asiakkaita olemaan klikkaamatta hälytyksen sisältämää ulkoista linkkiä.