ASOS a confirmé un incident de cybersécurité après que des attaquants ont obtenu un accès non autorisé à des systèmes tiers utilisés pour communiquer avec les clients et ont envoyé une notification menaçante via l’application mobile officielle du détaillant.

 

 

L’incident est devenu public le 6 octobre lorsque des clients ont reçu une notification push inattendue affirmant qu’ASOS avait été piraté. Le message était adressé au responsable de la protection des données et à l’équipe informatique de l’entreprise, et menaçait de divulguer des informations volées à moins qu’ASOS ne contacte les attaquants.

ASOS a ensuite confirmé que la notification était non autorisée et a indiqué qu’elle restreignait immédiatement l’accès aux plateformes de communication concernées. L’entreprise travaille avec des spécialistes internes et externes de la cybersécurité ainsi qu’avec les autorités compétentes pour déterminer l’ampleur complète de l’incident.

Des informations de base des clients, y compris les noms et coordonnées, ont pu être consultées. Cependant, ASOS ne considère actuellement pas que les informations de carte de paiement ou les mots de passe des comptes clients aient été compromis.

Le groupe qui revendique la responsabilité se fait appeler Xuanye Group. Dans sa notification, les attaquants ont affirmé avoir totalement compromis l’environnement Snowflake d’ASOS, mais ASOS n’a pas confirmé cette affirmation ni révélé combien de clients auraient pu être affectés.

Snowflake a lancé sa propre enquête après avoir appris l’incident et a déclaré n’avoir trouvé aucune preuve que sa plateforme elle-même ait été compromise. Cela laisse ouverte la possibilité que l’incident implique des identifiants spécifiques aux clients ou un autre service tiers plutôt qu’une défaillance de sécurité affectant Snowflake de manière plus générale.

ASOS a ajouté un avertissement dans son application demandant aux clients d’ignorer la notification non autorisée et d’éviter d’interagir avec le lien externe qu’elle contient. Le détaillant ne demande actuellement pas aux clients de changer leur mot de passe ni d’agir spécifiquement.

Le site web et l’application mobile de l’entreprise continuent de fonctionner normalement, et ASOS indique que les clients peuvent continuer à faire leurs achats. Les autorités britanniques de cybersécurité recommandent néanmoins aux clients ASOS de rester vigilants face aux emails, SMS et autres messages suspects pouvant utiliser des coordonnées exposées pour rendre les tentatives de phishing plus convaincantes.

ASOS n’a pas encore révélé comment les attaquants ont accédé à ses systèmes de communication ni confirmé exactement quelle quantité d’informations clients ont été exposées. L’enquête est toujours en cours.

Laisser un commentaire