Hackeři ukradli jména, adresy i historii nákupů z velkého německého e-shopu. Chyba v platební bráně ohrožuje i další
Útočníci se dostali k datům přibližně 1,8 milionu zákaznických účtů německého e-shopu asgoodasnew. Průlom umožnila kritická chyba v platebním modulu, který používají i stovky dalších obchodů.
Obsah článku
Asgoodasnew je německý e-shop specializovaný na repasovanou elektroniku: smartphony, tablety, notebooky, fotoaparáty. Zákazníci si ho vybírali kvůli nižším cenám a ekologickému přístupu. Začátkem března 2026 ale firma rozeslala e-maily, v nichž přiznala cílený kybernetický útok z 1. března. Podle informací německých spotřebitelských center se útočníci dostali ke jménům, adresám, e-mailům, historii objednávek a hashům hesel. Platební karty ani bankovní údaje veřejné zdroje mezi uniklými daty neuvádějí. Přesto jde o jeden z největších retailových úniků posledních měsíců, a hlavně o incident, který nekončí u jednoho obchodu.
Kde přesně vznikla díra
Chyba byla v platebním modulu třetí strany. Asgoodasnew provozuje svůj obchod na platformě OXID eShop a pro zpracování plateb používá moduly napojené na službu Klarna, vyvinuté firmou FATCHIP. Právě v těchto modulech se skrývala kritická zranitelnost typu SQL injection.
Technicky šlo o toto: modul obsahoval veřejně dostupný endpoint index.php?cl=KlarnaValidate, který přijímal parametr reference. Ten se propsal přímo do databázového dotazu bez jakéhokoli ošetření. Neautentizovaný útočník, tedy kdokoli na internetu, mohl přes tento endpoint spouštět libovolné SQL příkazy proti databázi obchodu. Nepotřeboval heslo, nepotřeboval přístup do administrace. Stačila správně sestavená URL adresa.
Oficiální výstraha OXID z 5. března 2026 potvrdila, že zranitelnost byla v době zveřejnění už aktivně zneužívána. Opravné záplaty přitom vyšly o tři dny dříve, 2. března, na GitHubu FATCHIP s poznámkou „fix critical SQL injection vulnerability“. Mezi útokem na asgoodasnew (1. března) a vydáním záplaty (2. března) uplynul jediný den.
Proč to nekončí u jednoho e-shopu
A tady přichází ta nepříjemná druhá polovina příběhu. Zranitelný modul není zakázkový kód napsaný jen pro asgoodasnew. Je to sdílený komponent v ekosystému OXID, který si obchodníci instalují jako plugin. OXID samo uvádí, že na jeho platformě běží přes 3 500 obchodů ve více než 75 zemích. Ne všechny používají dotčený modul Klarna/Kustom a ne všechny ho měly ve zranitelné verzi, ale potenciální dosah je značný.
Že nejde o teoretickou hrozbu, dokládá případ hudebního e-shopu Kirstein. Ten zachytil bezpečnostní anomálii už 27. února v 17:05 a do patnácti minut celý obchod vypnul. Na své bezpečnostní stránce pak popsal stejný scénář: útok přes modul, reset hesel, varování před phishingem.
Přesný počet dalších zasažených obchodů veřejně znám není. OXID zveřejnilo názvy a verze zranitelných modulů, ale ne seznam obchodníků, kteří je používají. Naše dedukce je prostá: horní strop je v řádu tisíců OXID shopů, reálně ohrožených bylo méně, ale rozhodně víc než dva.
Co to znamená pro zákazníky
Kombinace jméno + adresa + e-mail + historie nákupů je pro útočníky mimořádně cenná i bez platebních karet. Představte si phishingový e-mail, který zná vaše jméno, ví, že jste si před měsícem koupili repasovaný iPhone, a tvrdí, že s objednávkou je problém. Německá spotřebitelská centra přesně tento scénář popisují jako hlavní riziko.
Darktrace ve své výroční zprávě za rok 2025 zachytila 32 milionů phishingových e-mailů a 28% nárůst podvodů s QR kódy. Trend je jednoznačný: útočníci se přesouvají od technických exploitů ke zneužívání identit. Uniklá nákupní data jsou pro ně surovina.
Hesla sice nebyla uložena v čitelné podobě, ale jako hashe. To útočníka zpomaluje, nezastavuje ho. Jak výslovně upozorňují spotřebitelská centra i Kirstein: s dostatečným výpočetním výkonem lze hashe prolomit. Kdo používal stejné heslo i jinde, riskuje credential stuffing, tedy automatické zkoušení uniklých kombinací e-mail/heslo na dalších službách.
Co udělat hned
Pokud jste u asgoodasnew měli účet, vycházejte z předpokladu, že vaše data mohla uniknout. Web firmy je v době psaní článku v režimu údržby, takže aktuální veřejné stanovisko ani seznam doručovacích zemí přímo na něm ověřit nelze. Zda e-shop doručoval i do Česka, se proto nedá jednoznačně potvrdit ani vyloučit, kdo tam ale kdykoli objednával, měl by jednat.
Praktické minimum:
- Změňte heslo u asgoodasnew i všude, kde jste používali stejné.
- Zapněte dvoufaktorové ověření u e-mailu, banky a dalších klíčových služeb.
- Zkontrolujte svůj e-mail na Have I Been Pwned: zadejte adresu, klikněte na „Check“ a projděte historii úniků. Aktivujte si funkci „Notify Me“ pro budoucí upozornění. Důležité: pokud služba nic nenajde, neznamená to jistotu bezpečí.
- Nedůvěřujte e-mailům, které znají vaše nákupní údaje. Právě to, že obsahují reálné informace, z nich nedělá legitimní zprávu. Adresu e-shopu vždy zadávejte ručně, neklikejte na odkazy v e-mailech.
- Přejděte na správce hesel a unikátní heslo pro každou službu.
Největší slabina nebyla na očích
Podle srovnání v databázi Have I Been Pwned je únik 1,8 milionu účtů nadprůměrný. Čerstvé retailové incidenty jako Mytheresa (84 tisíc), Zara (197 tisíc) nebo JCPenney (368 tisíc) jsou řádově menší. Větší byl třeba CarGurus s 12,5 milionu účtů, ale tam šlo převážně o e-maily. U asgoodasnew je nebezpečná právě šíře dat: adresa, nákupní historie, hash hesla dohromady tvoří balíček ideální pro cílený phishing.
Celý incident přitom ukazuje na systémový problém, který přesahuje jeden německý e-shop. Zákazník při nákupu vidí košík, platební formulář, potvrzení objednávky. Nevidí, jaký modul třetí strany zpracovává callback od platební služby a jestli v něm programátor ošetřil vstupní parametr. I velký a jinak slušně zabezpečený obchod dědí riziko z komponent svých dodavatelů. A když je ta komponenta sdílená napříč tisíci obchody, jedna programátorská chyba se stává multiplikátorem.
Přímé veřejné vyjádření Klarny k této konkrétní zranitelnosti se nám v otevřených zdrojích dohledat nepodařilo. Problém identifikovala a záplatu vydala firma FATCHIP, která moduly vyvíjí. OXID po telefonu potvrdilo bezpečnostní problém redakci Heise. Asgoodasnew informovalo zákazníky e-mailem, a pak svůj web přepnulo do údržby.