КИБЕРБЕЗОПАСНОСТЬ

Взлом ASOS показал слабое место клиентских SaaS-платформ

6 октября злоумышленники заявили о взломе ASOS: один скомпрометированный аккаунт дал доступ к клиентским SaaS-системам.

✍️ Редакция iTech News | 10.10.2026 | ⏱ 3 мин | Источник: Dark Reading
🔒

6 октября группировка Xuanye Group заявила о взломе британского онлайн-ретейлера ASOS, у которого около 17 млн клиентов. По данным Dark Reading, злоумышленникам хватило учётных данных одного сотрудника, чтобы добраться до сторонних сервисов компании и разослать сообщения пользователям мобильного приложения. Для российского бизнеса это неприятно знакомый сценарий: безопасность SaaS часто заканчивается там, где сервис называют «маркетинговым», а не критичным.

ASOS сообщила, что неизвестные выдали себя за доверенный контакт сотрудника и получили его данные для входа. Затем атакующие использовали доступ к информации о сторонних платформах компании. Точная цепочка продвижения внутри инфраструктуры пока не подтверждена. Однако один из скомпрометированных каналов позволил злоумышленникам отправлять push-уведомления аудитории приложения ASOS — то есть говорить с клиентами голосом самого бренда.

Группа Xuanye утверждала, что получила большой массив персональных данных. Сама ASOS признала доступ к именам, контактным данным и неплатёжной информации, связанной с аккаунтами. СМИ также сообщали, что среди потенциально затронутых данных могли быть адреса, телефоны, электронная почта, даты рождения, идентификаторы клиентов и история поиска товаров. Наличие платёжных данных ASOS не подтверждала; атакующие, со своей стороны, заявили, что такие данные не затронуты. В подобных инцидентах разница между «заявлением группы» и подтверждённым фактом особенно важна: публичный канал злоумышленников — не отчёт аудитора.

Это не первый инцидент вокруг ASOS за год. В июле в американском подразделении компании произошёл отдельный случай, который, по оценке специалистов Check Point, не связан с нынешней атакой. Тогда злоумышленники, предположительно, применили credential stuffing — подбор или повторное использование скомпрометированных паролей — и получили данные почти 140 тыс. человек. Новый эпизод оказался показательнее не масштабом, а маршрутом: исходной точкой стал не условный платёжный шлюз, а идентичность сотрудника.

В версии, которую изучали аналитики, атакующие могли получить доступ к маркетинговой платформе Simon AI, работающей с облачными данными, включая среду Snowflake. Xuanye также заявляла о полном компрометировании экземпляра Snowflake ASOS, но независимого подтверждения этому нет. Этот нюанс нельзя пропускать: интеграции между CDP, аналитикой, рассылками и мобильными уведомлениями делают данные удобными для бизнеса, но одновременно связывают между собой зоны доступа, которые команды привыкли считать второстепенными.

Именно здесь безопасность SaaS обычно уступает удобству. Маркетинговые и notification-сервисы нередко покупает бизнес-подразделение, а подключение проходит быстрее, чем полноценная проверка прав, журналирования и сценариев реагирования. При этом одна роль в таком продукте может давать доступ к профилям клиентов, сегментам аудитории и массовым коммуникациям. Если для отправки уведомления на всю базу не нужна вторая пара глаз, злоумышленнику достаточно украсть не «корневой» аккаунт, а обычную учётную запись с чрезмерными правами.

Архитектор по безопасности Check Point Аарон Роуз назвал главным уроком инцидента необходимость проверить, насколько далеко может завести одна украденная учётная запись. Для ИТ-команд это вполне прикладная проверка: составить реестр клиентских SaaS-сервисов, пересмотреть роли и интеграции, отключить неиспользуемые доступы, включить многофакторную аутентификацию и отдельно контролировать массовые рассылки. Полезны также оповещения о необычных действиях: например, когда аккаунт без истории таких операций вдруг экспортирует аудиторию или готовит отправку на миллионы устройств.

Риск не сводится к утечке. Push-уведомление или письмо от знакомого бренда — готовый канал для фишинга, а клиент в момент атаки не отличит компрометированную рассылку от штатной. Директор Arctic Wolf по операциям противодействия злоумышленникам Джастин Мур предлагает считать клиентские коммуникационные платформы частью критической инфраструктуры. Логика здравая: платёжная система защищает деньги, а канал коммуникации защищает доверие. Потерять второе иногда получается быстрее.

После появления сообщений об атаке акции ASOS в моменте падали до 13%, а затем частично восстановились. Реакция рынка показывает, что киберинцидент уже воспринимается не как внутренняя проблема ИБ-службы, а как немедленный коммерческий риск. Следующий вопрос для компаний с десятком внешних сервисов прост: знают ли они, какой именно один аккаунт сегодня способен не только прочитать данные, но и обратиться к их клиентам от имени бренда?

Поделиться: Telegram X LinkedIn