Was der ASOS Vorfall Unternehmen in Bezug auf Zugriffsrechte und kommunikative Resilienz zeigt
Am 6. Oktober 2026 erhielten ASOS Kund:innen eine Push Nachricht über die offizielle App. Die Mitteilung trug die Überschrift „ASOS HACKED“ und forderte das Unternehmen auf, mit den mutmaßlichen Angreifern Kontakt aufzunehmen. Für ASOS entstand damit eine besonders heikle Lage: Ein Kanal, über den die Marke ihre Kund:innen direkt erreicht, wurde zum öffentlichen Druckmittel gegen das Unternehmen.
ASOS bestätigte noch am selben Tag eine nicht autorisierte Kundenbenachrichtigung und unbefugte Aktivitäten bei Drittplattformen, die das Unternehmen für die Kundenkommunikation nutzt. Der Zugang zu den Benachrichtigungsplattformen wurde eingeschränkt. Nach dem damaligen Kenntnisstand könnten Namen und Kontaktdaten betroffen sein; Hinweise auf kompromittierte Zahlungskartendaten oder ASOS Kontopasswörter lagen laut Unternehmen nicht vor. Die Behauptung der Angreifer, eine Snowflake Umgebung vollständig kompromittiert zu haben, wurde von ASOS nicht bestätigt.
Der Vorfall trifft den Kern der Kommunikationshoheit
Ein kontrollierter Kundenkanal ist in einer Krise besonders wertvoll. Über ihn lassen sich Betroffene warnen, Gerüchte korrigieren und verlässliche Updates verbreiten. Wird derselbe Kanal von Unbefugten genutzt, entsteht ein doppeltes Problem. Die fremde Botschaft wirkt glaubwürdig, weil sie aus der offiziellen App kommt. Gleichzeitig verliert das Unternehmen vorübergehend einen seiner stärksten Wege für die eigene Einordnung.
Der ASOS Vorfall zeigt zudem, wie schnell technischer Zugriff in öffentlichen Druck übersetzt werden kann. Die Nachricht landete direkt auf den Smartphones von Kund:innen. Screenshots verbreiteten sich in sozialen Netzwerken und wurden von Medien aufgegriffen. Eine Auseinandersetzung zwischen Angreifern und Unternehmen wurde damit unmittelbar vor ein großes Publikum verlagert.
Kommunikationshoheit bedeutet in diesem Kontext keine Kontrolle über die Debatte. Sie bedeutet, dass ein Unternehmen jederzeit nachweisbar selbst sprechen kann: über sichere, bekannte und technisch beherrschte Kanäle. Dazu gehören heute E Mail Marketing, App Push, SMS, Website und Newsroom, Social Media, Kundenportal, Service Systeme und alle angebundenen Plattformen von Dienstleistern.
Eigentum am Kanal reicht nicht aus
Viele Kommunikationssysteme liegen nicht vollständig in der eigenen IT. Marketing Automation, Newsletter Versand, Push Dienste, Social Media Management und Customer Relationship Management werden häufig über Cloud Plattformen und Schnittstellen betrieben. Mitarbeitende, Agenturen, technische Dienstleister und temporäre Projektteams erhalten dafür Zugänge. Mit jeder Verbindung wächst die Zahl der Stellen, an denen Rechte sauber vergeben, überwacht und wieder entzogen werden müssen.
Ein Logo, ein verifiziertes Profil oder eine offizielle App schaffen Vertrauen beim Publikum. Technisch sichern sie jedoch nicht automatisch, wer eine Nachricht veröffentlichen darf. Deshalb müssen Kommunikationsverantwortliche gemeinsam mit IT und Informationssicherheit klären, welche Systeme senden können, wer Administrationsrechte besitzt, welche Drittanbieter verbunden sind und wie ein kompromittierter Zugang sofort gesperrt wird.
Sieben schnelle Maßnahmen für mehr Kontrolle
1 Alle Kundenkanäle inventarisieren. Eine kompakte Liste sollte Website, Newsroom, Newsletter, App Push, SMS, Social Media, Kundenportal, CRM und Service Tools erfassen. Für jedes System braucht es eine verantwortliche Person, einen technischen Ansprechpartner, den Anbieter und einen dokumentierten Notfallkontakt.
2 Zugriffsrechte jetzt prüfen. Aktive Konten von Mitarbeitenden, früheren Teammitgliedern, Agenturen und Dienstleistern werden kontrolliert. Nicht benötigte Zugänge und alte Schnittstellen werden deaktiviert. Die Überprüfung sollte danach in einem festen Rhythmus wiederholt werden.
3 Individuelle Konten statt geteilter Passwörter nutzen. Jede berechtigte Person erhält einen eigenen Zugang. So lassen sich Aktivitäten zuordnen und einzelne Konten gezielt sperren. Ein zentral verwalteter Passwortmanager schützt starke, einzigartige Passwörter und reduziert unsichere Weitergabe.
4 Mehrfaktor Authentifizierung durchsetzen. Besonders Administrationskonten und Veröffentlichungssysteme brauchen eine starke zweite Hürde. Wo verfügbar, sind Passkeys oder phishingresistente Sicherheitsschlüssel sinnvoll. Wiederverwendete Passwörter haben in geschäftskritischen Konten keinen Platz.
5 Rechte auf die Aufgabe begrenzen. Wer Inhalte vorbereitet, muss nicht automatisch versenden oder Systeme administrieren können. Rollen mit minimalen Berechtigungen, getrennte Admin Konten und ein Vier Augen Prinzip für reichweitenstarke Aussendungen verkleinern den möglichen Schaden.
6 Warnsignale und Abschaltung vorbereiten. Anmeldeversuche, neue Admin Konten, geänderte Schnittstellen und ungewöhnliche Aussendungen sollten protokolliert und gemeldet werden. Teams müssen wissen, wer einen Kanal sperren, Sitzungen beenden, Schlüssel zurücksetzen und einen Anbieter eskalieren darf.
7 Einen unabhängigen Notfallkanal festlegen. Wenn App, Newsletter oder Social Media ausfallen oder kompromittiert sind, braucht es eine zuvor vereinbarte Alternative. Das kann eine separat abgesicherte Statusseite oder ein unabhängiger Versandweg sein. Kontaktdaten, Freigaben und vorbereitete Ersttexte sollten auch offline verfügbar sein.
IT und Kommunikation müssen denselben Notfallplan kennen
Im Ernstfall zählt die Reihenfolge. Zuerst wird der betroffene Kanal technisch eingegrenzt. Parallel entsteht ein bestätigter Faktenstand: Was ist passiert, welche Systeme sind betroffen, welche Aussagen sind noch offen und was müssen Kund:innen jetzt tun? Kommunikation, IT, Datenschutz, Recht und Management brauchen dafür einen gemeinsamen Entscheidungsweg.
Die erste öffentliche Information sollte knapp und handlungsorientiert sein. Sie benennt den bestätigten Vorfall, warnt vor schädlichen Links, verweist auf eine eindeutig verifizierbare Hauptquelle und kündigt den nächsten Aktualisierungszeitpunkt an. Kundenservice, Social Media und Medienarbeit erhalten dieselben Kerninformationen. So entstehen keine widersprüchlichen Versionen, während die technische Untersuchung weiterläuft.
Die öffentliche Hauptquelle bleibt auch nach dem akuten Vorfall wichtig. Screenshots, erste Meldungen und unbestätigte Behauptungen bleiben im Netz auffindbar und können später in Suchergebnissen oder KI Antworten auftauchen. Der himmelhoch Beitrag Krisenkommunikation im KI Zeitalter: Wer nicht klar dokumentiert, wird von anderen erklärt zeigt, warum datierte Updates und eine nachvollziehbare Informationsspur zum langfristigen Reputationsschutz gehören.
Cyberabwehr und Krisenkommunikation aus einer Hand
Der ASOS Fall macht sichtbar, wie eng technische Reaktion und öffentliche Kommunikation miteinander verbunden sind. Die Systeme müssen stabilisiert werden, während Kund:innen, Mitarbeitende, Medien und Behörden verlässliche Informationen erwarten. Diese Aufgaben laufen gleichzeitig und beeinflussen einander.
Himmelhoch arbeitet dafür mit dem Cybercrime Experten Cornelius Granig und K ADVISORS zusammen. Das gemeinsame Angebot verbindet Krisenmanagement und Cybersecurity mit strategischer Kommunikation. Im akuten Cybervorfall analysieren die technischen Expert:innen die Lage, unterstützen bei Stabilisierung und Cyberabwehr. Himmelhoch steuert parallel die interne und externe Kommunikation, bereitet belastbare Aussagen vor und koordiniert die Ansprache von Mitarbeitenden, Kund:innen, Medien und weiteren Stakeholdern. Informationen zum gemeinsamen Soforthilfe Angebot gibt es hier.
Kontrolle entsteht vor der Krise
Kundenkanäle sind Teil der operativen und reputativen Infrastruktur eines Unternehmens. Wer sie erst in der Krise als Sicherheitsfaktor betrachtet, verliert wertvolle Zeit. Ein aktuelles Rechteverzeichnis, starke Anmeldung, begrenzte Rollen, überwachte Schnittstellen und ein unabhängiger Notfallweg schaffen eine belastbare Grundlage.
Professionelle Vorbereitung verbindet diese technische Hygiene mit klaren Zuständigkeiten und geübter Kommunikation. Dann bleibt ein Unternehmen auch unter Druck ansprechbar, kann Fakten von Behauptungen trennen und bietet Kund:innen eine Quelle, der sie vertrauen können.
