Datenleck im Asus eShop: Kundeninformationen offengelegt, finanzielle Daten laut Hersteller sicher

Auch ohne gestohlene Zahlungsdaten können kompromittierte Kundendaten zum Einfallstor für Phishing und Lieferkettenrisiken werden.

Bild: Getty Images / Credits: Arkadiusz Warguła

Der Elektronikhersteller Asus bestätigt einen unautorisierten Zugriff auf seinen Online-Shop. Zwar sind keine Zahlungsdaten betroffen, doch die geleakten Kontaktdaten bergen Risiken für gezielte Phishing-Angriffe. Der Vorfall reiht sich in eine beständige Serie von Cyberangriffen auf E-Commerce-Plattformen ein und verdeutlicht die anhaltende Verwundbarkeit digitaler Vertriebswege, selbst bei etablierten Technologiekonzernen.

Der taiwanische Computer- und Elektronikhersteller Asus hat Kunden seines eigenen E-Shops über einen Sicherheitsvorfall informiert. Wie aus einer von KitGuru veröffentlichten Kundenbenachrichtigung von ASUS hervorgeht, kam es zu einem „unautorisierten Zugriff“ auf Teile der eShop-Umgebung. Betroffen sind dabei laut Asus Kundenbestellinformationen, einschließlich Kontaktdaten und Bestellhistorien. Der Hersteller betont ausdrücklich, dass nach aktuellem Kenntnisstand keine finanziellen Informationen wie Zahlungskartendaten oder Bankverbindungen kompromittiert wurden.

In der an die Kunden versandten Benachrichtigung heißt es: „ASUS hat einen unautorisierten Zugriff auf einen Teil der ASUS eShop-Umgebung festgestellt. Unsere Untersuchung zeigt, dass möglicherweise auf bestimmte Kundenbestellinformationen, einschließlich Kontaktdaten und Bestellaufzeichnungen, zugegriffen wurde. [...] Es waren keine Zahlungskarten, Bankkonten oder andere Finanzinformationen beteiligt.“

Eine offizielle Meldung von ASUS liegt derzeit nicht vor.

Unmittelbar nach der Entdeckung des Lecks soll Asus laut eigenen Angaben Schritte zur Eindämmung eingeleitet haben, eine interne Untersuchung gestartet und zusätzliche Sicherheitsmaßnahmen für die betroffenen Systeme implementiert. Die Untersuchung sei noch nicht abgeschlossen, jedoch gebe es keine Hinweise auf einen fortlaufenden unbefugten Zugriff. Auch lägen bislang auch keine Beweise für einen Missbrauch der abgeflossenen Informationen oder für daraus resultierende Schäden bei den betroffenen Individuen vor.

Entwarnung bedeutet das keinesfalls. Erst im September tauchten im Darknet Datensätze eines Unternehmens auf, die vermutlich bereits ein Jahr zuvor abgegriffen wurden.

Risiko Phishing und Social Engineering

Auch wenn keine direkten Zahlungsinformationen entwendet wurden, stuft die IT-Sicherheitsbranche Vorfälle dieser Art nicht als trivial ein. Die Kombination aus persönlichen Daten (Name, Kontakt) und spezifischen Transaktionsdetails (Bestellhistorie bei einem bestimmten Hersteller) stellt eine wertvolle Ressource für Cyberkriminelle dar. Asus selbst warnt in seiner Mitteilung davor, dass die abgeflossenen Informationen von Dritten genutzt werden könnten, um überzeugende E-Mails, SMS oder Telefonanrufe zu initiieren, die scheinbar mit Asus-Produkten, -Diensten oder -Bestellungen in Zusammenhang stehen.

Die aus dem eShop entwendeten Daten könnten gezielt eingesetzt werden, um IT-Beschaffer oder Administratoren in Unternehmen anzugreifen. Wenn Angreifer wissen, welche Hardware ein Unternehmen in der Vergangenheit über bestimmte Kanäle bezogen hat, können sie hochspezifische und äußerst glaubwürdige Social-Engineering-Angriffe konstruieren, um Zugangsdaten (Credentials) abzugreifen oder Ransomware in Unternehmensnetzwerke einzuschleusen. So könnte beispielsweise eine E-Mail mit der Aufforderung zur Zahlung einer ausstehenden Rechnung für ein tatsächlich erworbenes Notebook oder eine vermeintlich notwendige Aktualisierung von Support-Verträgen verschickt werden. Dieses Vorgehen, bekannt als Spear-Phishing, zeichnet sich durch eine hohe Erfolgsquote aus.

Für Unternehmen unterstreicht der Vorfall die Notwendigkeit, ihre Mitarbeiter regelmäßig im Erkennen von Phishing-Versuchen zu schulen – insbesondere solchen, die scheinbar von bekannten Hardware- oder Softwarelieferanten stammen. Konkret sollten IT-Sicherheitsverantwortliche prüfen, ob Firmen-E-Mail-Adressen in Verbindung mit dem betroffenen eShop genutzt wurden, und gegebenenfalls die Sensibilisierung für potenziell eingehende, betrügerische Kommunikation bezüglich Asus-Produkten erhöhen.

Vertrauensfrage und Lieferkettensicherheit

Asus ist ein bedeutender Lieferant von Hardware, von Laptops über Monitore bis hin zu Netzwerkkomponenten, auch für Unternehmen. Wenn die E-Commerce-Plattform eines solchen Vendors kompromittiert wird, stellt sich zwangsläufig die Frage nach der allgemeinen Sicherheitsarchitektur des Anbieters. Unternehmen müssen im Rahmen ihres Vendor-Risk-Managements bewerten, ob und inwiefern solche Schwachstellen Indikatoren für breitere Sicherheitsdefizite sein könnten, die sich im schlimmsten Fall auf die gelieferte Hard- oder Software auswirken. Vertrauen sollte generell nicht pauschal gewährt, sondern anhand überprüfbarer Kriterien abgesichert werden.

Unternehmen sollten zudem ein vollständiges, nach Kritikalität geordnetes Verzeichnis ihrer Hardware-, Software- und Dienstleistungslieferanten führen. Besonders streng sind Anbieter zu bewerten, deren Produkte geschäftskritische Prozesse unterstützen, sensible Daten verarbeiten oder privilegierte Zugriffsrechte auf interne Systeme erhalten. Die Prüfung darf sich dabei nicht auf Zertifikate beschränken. Zu einer belastbaren Due-Diligence-Prüfung gehören auch die Bewertung der Sicherheitsorganisation, der bisherigen Vorfälle, der Entwicklungs- und Updateprozesse, der Herkunft kritischer Komponenten und der Abhängigkeiten von Unterauftragnehmern sowie die Fähigkeit zur schnellen Schwachstellenbehebung.

Vertraglich sollten verbindliche Mindestanforderungen festgeschrieben werden: sichere Entwicklungsverfahren, Mehrfaktor-Authentifizierung für administrative Zugänge, Verschlüsselung, Protokollierung, definierte Patch- und Supportfristen, unverzügliche Meldung von Sicherheitsvorfällen sowie Transparenz über relevante Unterauftragnehmer. Hinzu sollten Nachweis- und Audit-Pflichten, klare Zuständigkeiten im Incident Response sowie ein geregeltes Vorgehen für das Vertragsende kommen – einschließlich der Rückgabe oder Löschung von Daten, der Deaktivierung von Zugängen und ggf. der Vernichtung von Geräten oder Datenträgern. Bei kritischen Produkten können Unternehmen zudem Software-Stücklisten (SBOM), signierte Updates, nachvollziehbare Herkunftsnachweise und unabhängige Prüfberichte verlangen.

Ebenfalls kritisch ist eine kontinuierliche Kontrolle nach Vertragsabschluss. Lieferantenrisiken sollten regelmäßig neu bewertet, Änderungen an Eigentumsverhältnissen oder Subdienstleistern beobachtet und bekannte Schwachstellen bis zur Behebung nachverfolgt werden. Sind Fernwartungszugriffe notwendig, lässt sich das Risiko technisch durch minimale Berechtigungen, segmentierte Zugänge, zeitlich begrenzte Wartungskonten und die Überwachung externer Verbindungen reduzieren. Für zentrale Anbieter sollten Unternehmen zudem Notfall- und Ausstiegspläne vorbereiten, alternative Bezugsquellen prüfen und gemeinsam Szenarien wie kompromittierte Updates, gestohlene Zugangsdaten oder den Ausfall eines Cloud-Dienstes durchspielen.

So wird aus der abstrakten Vertrauensfrage ein messbarer, fortlaufender Qualitätssicherungsprozess.