
İngiliz online moda perakendecisi ASOS'un mobil uygulaması, 6 Ekim 2026 Salı sabahı, İngiltere saatiyle 10.00 civarında kullanıcılara "ASOS HACKED" başlıklı bir anlık bildirim gönderdi. Mesajda, şirketin Veri Koruma Sorumlusuna (DPO) ve BT ekibine hitaben şu ifadeler yer aldı:
"Dear Asos DPO and IT, we have fully compromised the Snowflake instance. Engage with us, or we will leak it"
Metnin Türkçesi ise şöyle: "Sayın ASOS Veri Koruma Sorumlusu ve BT ekibi, Snowflake ortamını tamamen ele geçirdik. Bizimle iletişime geçin, yoksa sızdıracağız." Mesajın sonunda ayrıca bir Telegram bağlantısına yer verildi.
Gönderenlerin iddiası ve belirsizlikler
Bildirimin ASOS'un kendi mobil uygulamasından kullanıcılara ulaşması, GB News ve PA kaynaklarına göre bir marka taklidi girişiminden ziyade şirket içindeki bir sisteme erişilmiş olabileceğine işaret ediyor. Bildirimin kaç kişiye ulaştığı ise henüz bilinmiyor. Bulut veri platformu Snowflake'in kendi altyapısında bir sorun olduğuna dair herhangi bir bulgu bulunmuyor.
Bildirimin hangi sistem üzerinden gönderildiği, gönderenlerin kimliği ve bulut veri platformu Snowflake ortamında gerçekten veri bulunup bulunmadığı belirsizliğini koruyor. ASOS, The Independent ve BBC'nin yorum taleplerine ilk saatlerde yanıt vermedi; şirket kurumsal web sitesinde ve sosyal medya hesaplarında açıklama yayımlamadı. The Independent ve Sky News'in aktardığına göre ASOS hisseleri bildirimin ardından yaklaşık yüzde 5 düştü.
Uzman değerlendirmesi ve tavsiyeler
The Independent'a konuşan ESET küresel siber güvenlik danışmanı Jake Moore, saldırganların kullanıcılara anlık bildirim gönderebilmesinin ASOS'un bağlı sistemlerinin en azından bir kısmına eriştiklerini gösterdiğini, ancak veri ihlalinin kapsamına dair iddiaların tamamını kanıtlamadığını ifade etti. Moore'a göre gönderenler, erişimlerinin genişliğini göstererek şirketten fidye koparmak için baskı kurmaya çalışıyor olabilir.
The Independent'ın aktardığına göre İngiltere'de şirketler veri ihlallerini 72 saat içinde yetkililere bildirmek zorunda; ancak ASOS'un yasal mercilere resmi bir bildirim yapıp yapmadığı bilinmiyor. The Independent'ta yer alan değerlendirmede Jake Moore, kullanıcıların bildirime ve Telegram bağlantısına tıklamamasını öneriyor. Okurlar ASOS'tan resmi açıklama beklemeli.
ASOS'un ABD kolu ASOS US Sales LLC, başka yerlerden elde edilmiş giriş bilgileriyle bazı müşteri hesaplarına girildiğini Ağustos'ta bildirmişti. ASOS'un Ağustos'taki hesap ele geçirme bildirimi sonrasında yapılan değerlendirmelerde, iki olay arasında bir bağlantı olduğuna dair bilgi bulunmadığı vurgulanmıştı.
Kaynaklar
Kapak fotoğrafı: Steve Fareham / Wikimedia Commons (CC BY-SA 2.0; ASOS'un Barnsley'deki depo binası, 2016, kırpıldı; olayın görüntüsü değildir).


