
Online moda perakendecisi ASOS’un ABD kolu ASOS US Sales LLC, müşteri hesaplarında 28 Temmuz 2026’da olağandışı hareket gördüğünü ve 29 Temmuz’da yetkisiz erişimi teyit ettiğini yazdı. Şirkete göre saldırganlar, ASOS’tan değil başka yerlerden elde edilmiş kullanıcı adı ve şifrelerle hesaplara girmeye çalıştı; bu tip olaylar credential stuffing / hesap ele geçirme olarak anılıyor. Olay Kaliforniya Başsavcılığı’nın kamu ihlal listesine 21 Ağustos bildirimiyle girdi.
Bildirimde, etkilenen hesaplarda isim, e-posta, teslimat veya fatura adresi, telefon, doğum tarihi, bağlı sosyal medya hesaplarına dair bilgiler (giriş bilgisi değil) ve sınırlı ödeme kartı bilgisi (kart sahibi adı, kartın son dört hanesi, son kullanma tarihi) erişilmiş olabileceği yazıyor. ASOS, tam kart numarası ve güvenlik kodunun sızdırıldığını söylemiyor. 29 Temmuz’da etkilenen hesaplar kilitlendi, zorunlu şifre sıfırlaması uygulandı; 30 Temmuz’da müşterilere e-posta gitti. Az sayıda hesapta şüpheli işlem görülmüş; bir kısmı otomatik engellenmiş, bir kısmı iptal edilmiş. Sonrasında ek yetkisiz hareket görülmediği belirtiliyor.
Etkilenen kişi sayısı konusunda şirket kamuoyuna net bir toplam vermedi. Srourian Law Firm’ın 21 Ağustos tarihli inceleme duyurusunda yaklaşık 138.828 kişi geçiyor; bu rakam şirketin resmi toplamı değil, hukuk firmasının iddiası. Teksas ve Vermont eyalet bildirimlerinde daha küçük sakin sayıları da rapor edildi. İddia ile teyit ayrı: ASOS’un teyit ettiği şey, dış kaynaklı kimlik bilgileriyle hesap erişimi ve yukarıdaki veri kategorileri. Aynı şifreyi başka yerde kullananların değiştirmesi, hesap hareketini ve kart ekstrelerini izlemesi öneriliyor.


