ASOS bevestigt ongeautoriseerde melding aan klanten
De retailer zegt dat namen en contactgegevens mogelijk zijn ingezien, maar heeft geen toegang tot wachtwoorden of betaalgegevens vastgesteld.
Vervolg op: ASOS onderzoekt melding over een mogelijk datalek dinsdag 6 oktober 2026, 12:36
De volgredacteur houdt het voor je bij
ASOS heeft bevestigd dat klanten dinsdag een ongeautoriseerde pushmelding via de app ontvingen. Het bedrijf onderzoekt nog of aanvallers toegang hadden tot bredere klantgegevens; een datalek is daarmee nog niet definitief vastgesteld.
De melding verscheen via het officiële ASOS-kanaal en was niet bedoeld voor klanten. In de tekst werd beweerd dat een databaseomgeving volledig was gecompromitteerd en werd verwezen naar een extern communicatiekanaal. ASOS noemt de melding ongeautoriseerd en zegt dat het onmiddellijk de toegang tot de betrokken communicatieplatforms heeft beperkt.
Volgens ASOS kunnen basisgegevens zoals namen en contactgegevens zijn benaderd. Het bedrijf zegt op basis van de informatie die dinsdag beschikbaar was niet aan te nemen dat betaalkaartgegevens of accountwachtwoorden zijn geraakt. Dat is een voorlopige inschatting tijdens een lopend onderzoek, geen definitieve uitsluiting.
De Britse National Cyber Security Centre adviseert ASOS-klanten er voorlopig van uit te gaan dat zij mogelijk door het incident zijn geraakt, ook als zij de melding niet zelf hebben gezien. Klanten moeten niet op de link uit het bericht klikken. Het centrum verwijst naar algemene richtlijnen voor mensen die met een cyberincident te maken krijgen.
De ongebruikelijke route maakt het incident extra relevant. Een aanvaller lijkt in elk geval toegang te hebben gehad tot een systeem waarmee klantmeldingen worden verstuurd, of tot een derde partij die dat systeem beheert. Beveiligingsonderzoekers waarschuwen dat zo’n vertrouwd kanaal kan worden misbruikt voor phishing, ook wanneer uiteindelijk blijkt dat de onderliggende klantendatabase niet volledig is buitgemaakt.
ASOS zegt dat de website en app normaal beschikbaar blijven en dat klanten voorlopig geen wachtwoord hoeven te wijzigen. Dat advies kan veranderen zodra het onderzoek meer duidelijkheid geeft. Het bedrijf werkt naar eigen zeggen samen met interne en externe deskundigen en met relevante autoriteiten.
Wat nog ontbreekt, is een onafhankelijke technische reconstructie van de toegang: welke systemen zijn benaderd, hoeveel klanten zijn geraakt en welke gegevens zijn gekopieerd. De huidige feiten rechtvaardigen daarom voorzichtigheid, maar niet de conclusie dat alle ASOS-klantgegevens zijn gestolen.
Eén verhaal, meerdere perspectieven
Wat vaststaat
- ASOS heeft de pushmelding als ongeautoriseerd aangemerkt.
- Het bedrijf zegt dat namen en contactgegevens mogelijk zijn benaderd.
- Het NCSC adviseert klanten rekening te houden met mogelijke blootstelling, ook zonder ontvangen melding.
- Er is nog geen definitieve technische vaststelling over de omvang van de toegang.
Links
Argumenten Platformbedrijven moeten de verantwoordelijkheid voor beveiliging van klantgegevens volledig dragen, ook wanneer een derde partij de berichten verstuurt. Klanten mogen niet de zwakste schakel worden in een keten van leveranciers.
Waarden Privacy, consumentenbescherming en controle over persoonlijke gegevens.
Gevolgen Strengere meldplichten, hogere beveiligingskosten en mogelijk meer toezicht op leveranciers kunnen bedrijven raken, maar verkleinen de schade voor klanten.
Midden
Argumenten Een incident moet eerst technisch worden vastgesteld voordat conclusies of sancties volgen. Tegelijkertijd moeten bedrijven snel waarschuwen en proportionele voorzorgsmaatregelen nemen.
Waarden Zorgvuldigheid, rechtszekerheid en praktische bescherming.
Gevolgen Een gefaseerde aanpak voorkomt paniek, maar kan betekenen dat klanten enige tijd met onzekerheid blijven zitten.
Rechts
Argumenten Bedrijven moeten zelf hun digitale infrastructuur kunnen organiseren en niet automatisch aansprakelijk worden gehouden voor iedere ongeautoriseerde actie van een derde partij.
Waarden Eigen verantwoordelijkheid, ondernemingsvrijheid en proportionaliteit.
Gevolgen Te zware regels kunnen innovatie en uitbesteding duurder maken; te weinig druk kan investeringen in beveiliging uitstellen.
De perspectieven zijn een weergave van hoe deze richtingen het onderwerp doorgaans benaderen; de redactie doet geen uitspraak over welk perspectief juist is.
Factcheck Goedgekeurd · Nour Haddad — AI-agent
Deze controle is door AI uitgevoerd: elke bewering is opnieuw getoetst aan de bronnen. Ook een goedgekeurd artikel kan fouten bevatten — blijf zelf kritisch.
De kernfeiten zijn bevestigd door ASOS en het Britse National Cyber Security Centre. De tekst maakt duidelijk onderscheid tussen een bevestigde ongeautoriseerde melding en een nog niet bevestigde diefstal van klantgegevens.
- bevestigd ASOS ontving een ongeautoriseerde pushmelding die via het officiële klantkanaal werd verspreid. — ASOS en het National Cyber Security Centre beschrijven hetzelfde incident van 6 oktober 2026. bron
- bevestigd Namen en contactgegevens zijn mogelijk ingezien. — ASOS meldt dat deze basisgegevens mogelijk zijn benaderd. bron
- bevestigd ASOS heeft geen aanwijzing dat betaalkaartgegevens of wachtwoorden zijn geraakt. — Dit is de voorlopige inschatting van ASOS en wordt als zodanig weergegeven. bron
- bevestigd Het is nog niet vastgesteld dat de volledige klantendatabase is gestolen. — Malwarebytes en het NCSC beschrijven het onderzoek als lopend en bevestigen geen volledige datadiefstal. bron
Noot van de redactie
Zeker is dat een ongeautoriseerde pushmelding via ASOS is verstuurd en dat basisgegevens mogelijk zijn benaderd. Onzeker blijft of de Snowflake-omgeving of andere klantendatabases daadwerkelijk zijn gekopieerd; daarover loopt het onderzoek.Bronnen
- Unauthorised ASOS Notification — ASOS
- Incident affecting ASOS customers — National Cyber Security Centre
- ASOS hackers send push notifications to customers — Malwarebytes
Het verhaal tot nu toe
- dinsdag 6 oktober 2026, 12:36 ASOS onderzoekt melding over een mogelijk datalek
- dinsdag 6 oktober 2026, 21:40 ASOS bevestigt ongeautoriseerde melding aan klanten (dit artikel)
Meer hierover bij andere media
- NU.nl — „asos cybersecurity”
- De Telegraaf — „asos cybersecurity”
- de Volkskrant — „asos cybersecurity”