Unbekannte Täter haben sich Mitte Januar 2023 Zugang zu etwa 20.000 Kunden der Online-Apotheke verschafft, deren Adressen geändert und unter deren Namen Medikamente bestellt. Die betroffenen Kundenkonten wurden von DocMorris gesperrt und betroffene Kunden über den Vorfall informiert. Das Unternehmen geht von eine Credential-Stuffing-Attacke aus, die bei Mehrfachnutzung von Passwörtern auf verschiedenen Plattformen für die Angreifer regelmäßig zum Erfolg führt.
Nach Informationen von heise online gibt es jedoch Hinweise von Betroffenen, die nur Einmalpasswörter verwendeten. Sollten sich diese Hinweise bestätigen, könnte auch eine Schwachstelle des Online-Shops den Tätern die Kompromittierung der Konten ermöglicht haben.