Vào ngày 28 tháng 7, ASOS US Sales LLC đã báo cáo về việc truy cập trái phép vào các tài khoản khách hàng, sử dụng thông tin đăng nhập có được từ bên ngoài công ty. Sự cố được xác nhận vào ngày hôm sau.
Trong một thông báo vào ngày 21 tháng 8 năm 2026, ASOS cho biết họ đã phát hiện hoạt động bất thường liên quan đến tài khoản khách hàng và ngay lập tức tiến hành điều tra. Nhà bán lẻ này xác định rằng một bên thứ ba không được phép có thể đã sử dụng thông tin đăng nhập có nguồn gốc bên ngoài để đăng nhập vào các tài khoản bị ảnh hưởng. Điều này cho thấy một kịch bản credential stuffing hoặc chiếm đoạt tài khoản, thay vì sự xâm phạm trực tiếp vào hạ tầng xác thực của ASOS.
Nguyên nhân và cơ chế tấn công
Các cuộc tấn công như vậy thường xảy ra khi các tác nhân đe dọa thử nghiệm các cặp tên người dùng-mật khẩu đã bị rò rỉ trước đó trên các dịch vụ trực tuyến khác. Hành vi này dựa trên việc khách hàng thường xuyên tái sử dụng mật khẩu trên nhiều nền tảng khác nhau, tạo điều kiện cho mối đe dọa mạng.
Thông tin có thể đã bị lộ bao gồm tên, địa chỉ email, địa chỉ giao hàng hoặc thanh toán, số điện thoại, ngày sinh và thông tin về các tài khoản mạng xã hội được liên kết của khách hàng. ASOS khẳng định rằng thông tin đăng nhập mạng xã hội không bị ảnh hưởng.
Dữ liệu bị truy cập cũng có thể bao gồm thông tin thẻ thanh toán đã được biên tập, chẳng hạn như tên chủ thẻ, 4 chữ số cuối của thẻ và ngày hết hạn. ASOS không nêu rõ liệu số thẻ đầy đủ, mã CVV hay mật khẩu tài khoản ASOS có bị lộ hay không.
Biện pháp xử lý và rủi ro liên quan
Vào ngày 29 tháng 7 năm 2026, ASOS đã chặn truy cập vào các tài khoản bị ảnh hưởng và thực thi việc đặt lại mật khẩu bắt buộc. Công ty đã gửi email cho khách hàng vào ngày 30 tháng 7, thông báo rằng họ cần tạo mật khẩu mới trước khi có thể truy cập lại.
Một số lượng nhỏ tài khoản cho thấy bằng chứng về các giao dịch đáng ngờ. Theo ASOS US Sales LLC, các giao dịch này đã bị chặn bởi các biện pháp kiểm soát bảo mật hoặc bị hủy bởi đội ngũ chống gian lận của họ. Không có hoạt động trái phép nào khác được phát hiện sau khi các biện pháp ngăn chặn được áp dụng.
Sự cố này nhấn mạnh rủi ro bảo mật liên tục do việc tái sử dụng mật khẩu. Ngay cả khi một nhà bán lẻ không gặp phải một data breach trực tiếp, thông tin đăng nhập bị đánh cắp từ một dịch vụ khác vẫn có thể cho phép kẻ tấn công truy cập vào các tài khoản chứa thông tin cá nhân, địa chỉ và thông tin thanh toán một phần.
Người dùng bị ảnh hưởng nên đặt lại mật khẩu ASOS của họ và tránh sử dụng lại mật khẩu đó trên các trang web khác. Khách hàng đã sử dụng cùng một mật khẩu trên các dịch vụ khác cũng nên thay đổi các mật khẩu đó, bắt đầu với tài khoản email, dịch vụ ngân hàng, nền tảng thanh toán và tài khoản mạng xã hội.
Việc kích hoạt multi-factor authentication (xác thực đa yếu tố) ở những nơi có sẵn có thể giảm thiểu đáng kể khả năng bị chiếm đoạt tài khoản. ASOS cũng kêu gọi các cá nhân bị ảnh hưởng theo dõi hoạt động và sao kê tài khoản thanh toán để phát hiện bất kỳ giao dịch không quen thuộc nào.
Khách hàng có thể nhận được báo cáo tín dụng hàng năm miễn phí thông qua ba cơ quan báo cáo tín dụng lớn của Hoa Kỳ: Equifax, Experian và TransUnion. Họ cũng có thể xem xét đặt cảnh báo gian lận hoặc đóng băng tín dụng trên hồ sơ tín dụng của mình nếu nghi ngờ có hành vi sử dụng danh tính sai trái. Thông báo cho biết việc công ty thông báo cho cư dân California không bị trì hoãn bởi cơ quan thực thi pháp luật.
Để ngăn chặn các sự cố do điều tra chậm trễ, các tổ chức có thể tăng cường khả năng phát hiện với threat intelligence từ hàng nghìn Trung tâm Điều hành An ninh (SOC). Việc tích hợp tra cứu thông tin tình báo về mối đe dọa vào SOC của bạn là một bước quan trọng để cải thiện khả năng phản ứng.
Tìm hiểu thêm về các mối đe dọa và cách phòng chống tại thông báo chính thức của ASOS US Sales LLC.










