ASOS Konfirmasi Kebocoran Data Akibat Serangan Social Engineering dan Pencurian Kredensial Karyawan

Perusahaan ritel fashion online asal Inggris, ASOS, mengonfirmasi bahwa insiden kebocoran data pelanggan yang baru-baru ini terjadi disebabkan oleh serangan social engineering. Dalam serangan tersebut, hacker berhasil mencuri kredensial login milik seorang karyawan dan menggunakannya untuk mengakses informasi yang tersimpan pada platform pihak ketiga yang digunakan perusahaan.
Konfirmasi ini disampaikan ASOS melalui pemberitahuan keamanan kepada pelanggan pada 8 Oktober 2026, menyusul insiden yang sebelumnya terungkap setelah sejumlah pengguna menerima push notification mencurigakan melalui aplikasi resmi ASOS.
Berdasarkan hasil investigasi awal, pelaku menyamar sebagai kontak tepercaya untuk memperoleh informasi login karyawan. Kredensial tersebut kemudian dimanfaatkan untuk mendapatkan akses tidak sah ke beberapa layanan eksternal yang terintegrasi dengan operasional perusahaan.
ASOS menyatakan telah mengamankan platform yang terdampak dan memulai investigasi menyeluruh dengan melibatkan pakar keamanan siber eksternal, aparat penegak hukum, serta otoritas regulator terkait.
Hacker Gunakan Social Engineering untuk Mencuri Kredensial Karyawan
Investigasi ASOS mengungkap bahwa serangan bermula ketika seorang karyawan menjadi target teknik social engineering yang dirancang untuk mengecoh korban agar menyerahkan kredensial autentikasi.
Pelaku menyamar sebagai pihak yang dikenal atau dipercaya oleh korban sehingga berhasil memperoleh informasi yang diperlukan untuk mengakses akun karyawan tersebut.
Setelah mendapatkan kredensial, hacker menggunakan akun yang telah dikompromikan untuk mengakses informasi pada sejumlah platform pihak ketiga yang digunakan ASOS.
Metode ini memungkinkan attacker menyalahgunakan akses yang sah tanpa harus mengeksploitasi kerentanan teknis secara langsung pada infrastruktur utama perusahaan.
Serangan berbasis pencurian kredensial menjadi salah satu ancaman serius bagi organisasi yang mengandalkan berbagai layanan cloud dan platform pihak ketiga dalam aktivitas operasionalnya.
Dalam kasus ASOS, kredensial yang dicuri menjadi pintu masuk bagi pelaku untuk menjangkau informasi pelanggan yang tersimpan atau diproses melalui layanan eksternal.
ASOS mengatakan seluruh akses terhadap platform yang diketahui terdampak telah segera dibatasi untuk mencegah kemungkinan akses lanjutan oleh pihak yang tidak berwenang.
Perusahaan juga bekerja sama dengan tim keamanan internal dan eksternal guna menentukan cakupan insiden serta memastikan bahwa sistem yang terdampak telah diamankan.
Serangan Terungkap Setelah Hacker Mengirim Push Notification ke Pelanggan
Insiden keamanan ASOS pertama kali menarik perhatian publik pada 6 Oktober 2026, ketika pelanggan menerima push notification tidak biasa melalui aplikasi ASOS di perangkat mobile mereka.
Notifikasi tersebut dikirim oleh pihak tidak berwenang dan berisi klaim bahwa sistem perusahaan telah diretas serta data pelanggan berhasil dicuri.
Pelaku yang menggunakan nama Xuanye Group juga meminta staf ASOS untuk menghubungi mereka melalui platform komunikasi Telegram.
Penggunaan sistem notifikasi resmi perusahaan membuat pesan tersebut langsung menjangkau pengguna aplikasi dan memunculkan kekhawatiran mengenai keamanan informasi pelanggan.
Dalam pesan yang disebarkan, kelompok tersebut mengklaim telah memperoleh data pelanggan, tetapi menyatakan bahwa informasi pembayaran tidak termasuk dalam data yang mereka kuasai.
Tidak lama setelah notifikasi mencurigakan tersebut beredar, ASOS mengonfirmasi melalui pernyataan resminya bahwa perusahaan sedang menangani insiden keamanan yang melibatkan akses tidak sah terhadap sejumlah informasi pelanggan.
Perusahaan kemudian menjelaskan bahwa serangan tersebut berkaitan dengan kompromi akun karyawan dan penyalahgunaan akses ke platform pihak ketiga.
Meski Xuanye Group mengklaim bertanggung jawab atas insiden tersebut, ASOS belum mengungkap seluruh detail teknis mengenai aktivitas attacker maupun jumlah data yang berhasil diakses.
ASOS Konfirmasi Nama dan Informasi Kontak Pelanggan Terekspos
Melalui pemberitahuan terbaru kepada pelanggan, ASOS mengonfirmasi bahwa hacker berhasil mengakses sejumlah informasi yang tersimpan pada platform terdampak.
Data yang diketahui terekspos mencakup nama lengkap pelanggan, informasi kontak, serta informasi tertentu terkait akun yang tidak dikategorikan sebagai data pribadi.
ASOS menegaskan bahwa investigasi sejauh ini tidak menemukan indikasi bahwa pelaku memperoleh akses terhadap informasi kartu pembayaran maupun password akun pelanggan.
Dengan demikian, data finansial yang digunakan untuk transaksi dan kredensial login pelanggan tidak termasuk dalam kategori informasi yang dikonfirmasi terdampak.
Meski demikian, paparan nama dan informasi kontak tetap berpotensi menimbulkan risiko keamanan.
Informasi semacam ini dapat dimanfaatkan oleh pelaku kejahatan siber untuk menyusun serangan phishing yang lebih meyakinkan, terutama melalui email, pesan singkat, atau panggilan telepon yang mengatasnamakan perusahaan.
Attacker juga dapat menggunakan informasi pelanggan untuk melakukan impersonation dengan menyertakan detail pribadi yang membuat komunikasi palsu terlihat lebih kredibel.
Hingga pengumuman terbaru tersebut, ASOS belum memberikan angka pasti mengenai jumlah pelanggan yang terdampak kebocoran data.
Perusahaan menyatakan investigasi masih berlangsung dan informasi tambahan akan disampaikan apabila ditemukan perkembangan penting.
Website dan Aplikasi ASOS Diklaim Tetap Aman Digunakan
ASOS memastikan bahwa website dan aplikasi resminya tetap aman digunakan selama insiden berlangsung maupun setelah serangan berhasil diidentifikasi.
Perusahaan juga menyatakan pelanggan tidak perlu melakukan perubahan atau tindakan khusus terhadap akun mereka berdasarkan temuan investigasi yang tersedia saat ini.
Namun, ASOS mengingatkan seluruh pengguna agar tetap berhati-hati terhadap komunikasi tidak terduga yang mengatasnamakan perusahaan.
Pelanggan diminta untuk mewaspadai email, pesan, atau panggilan telepon yang meminta informasi sensitif, terutama password, kode keamanan, dan detail pembayaran.
ASOS menegaskan bahwa perusahaan tidak akan meminta pelanggan menyerahkan informasi tersebut melalui pesan atau panggilan yang tidak diminta sebelumnya.
Peringatan ini menjadi penting mengingat informasi kontak yang terekspos dapat meningkatkan peluang terjadinya kampanye phishing yang menargetkan pelanggan terdampak.
Walaupun password akun tidak diketahui ikut bocor, penyerang masih dapat mencoba memanfaatkan informasi pribadi yang telah diperoleh untuk membangun komunikasi palsu yang terlihat berasal dari ASOS.
ASOS Perkuat Keamanan untuk Mencegah Serangan Serupa
Sebagai bagian dari respons insiden, ASOS menyatakan telah menerapkan langkah-langkah keamanan tambahan untuk mengurangi kemungkinan serangan serupa terjadi di kemudian hari.
Perusahaan belum merinci seluruh perubahan keamanan yang dilakukan, tetapi memastikan bahwa investigasi dilakukan bersama pakar keamanan siber serta pihak berwenang.
Insiden ini memperlihatkan bagaimana serangan social engineering dapat menjadi titik awal kompromi keamanan organisasi, bahkan ketika akses terhadap data dilakukan melalui layanan pihak ketiga.
Ketergantungan perusahaan terhadap berbagai platform eksternal membuat perlindungan identitas dan kredensial karyawan menjadi komponen penting dalam strategi keamanan siber.
Penerapan multi-factor authentication (MFA), pembatasan hak akses berdasarkan kebutuhan operasional, pemantauan aktivitas login, serta pelatihan kesadaran keamanan bagi karyawan merupakan sejumlah pendekatan yang dapat membantu mengurangi risiko pencurian kredensial.
Selain itu, organisasi perlu memastikan bahwa akses ke layanan pihak ketiga memiliki pengawasan yang memadai untuk mendeteksi aktivitas tidak biasa setelah sebuah akun berhasil dikompromikan.
Bagi ASOS, fokus penanganan saat ini adalah memastikan seluruh platform terdampak telah diamankan, menentukan cakupan data yang terekspos, serta mencegah kemungkinan penyalahgunaan akses lebih lanjut.
Perusahaan berkomitmen memberikan pembaruan kepada pelanggan apabila investigasi menemukan informasi penting lainnya.
Sumber: ASOS








