Le détaillant britannique de mode ASOS a révélé que sa récente violation de données a commencé par une attaque d’ingénierie sociale au cours de laquelle des hackers ont trompé un employé pour lui faire remettre ses identifiants de compte.
L’entreprise a révélé les conclusions le 8 octobre, deux jours après que les clients ont reçu une notification non autorisée via l’application mobile officielle d’ASOS. L’incident a révélé des informations clients et soulevé des questions sur la manière dont les attaquants ont pris le contrôle d’un canal de communication utilisé par le détaillant.
Selon ASOS, les attaquants se sont fait passer pour un contact de confiance afin d’obtenir les identifiants d’un employé. Ils ont ensuite utilisé le compte compromis pour accéder à des plateformes tierces sur lesquelles ASOS s’appuie pour communiquer avec les clients.
Cette technique, appelée ingénierie sociale, consiste à manipuler quelqu’un pour qu’il révèle des informations sensibles ou accorde un accès. Plutôt que d’exploiter directement une vulnérabilité logicielle, les criminels profitent de la confiance d’une personne pour contourner les protections de sécurité.
ASOS a confirmé que les attaquants avaient accédé à des informations personnelles de base, y compris les noms des clients et les coordonnées. Certaines informations non personnelles de comptes ont également été exposées, des rapports indiquant que cela incluait les recherches d’achats récentes des clients.
Cependant, le détaillant a indiqué que son enquête n’a trouvé aucune preuve que les mots de passe des comptes clients ou les informations de cartes de paiement aient été compromis.
L’attaque est devenue visible pour la première fois le 6 octobre lorsque les clients ont reçu une notification push affirmant qu’ASOS avait été piraté. Le message menaçait de divulguer des informations à moins que l’entreprise ne contacte les attaquants via Telegram.
Un groupe se faisant appeler Xuanye Group a revendiqué la responsabilité et a allégué avoir compromis l’environnement Snowflake d’ASOS. Cette affirmation précise n’a pas été vérifiée, et Snowflake a déclaré n’avoir trouvé aucune preuve que sa propre plateforme ait été compromise.
À la suite de l’incident, ASOS a restreint l’accès aux plateformes tierces concernées et a lancé une enquête impliquant des spécialistes de la cybersécurité internes et externes. L’entreprise coopère également avec les autorités policières et réglementaires.
ASOS a assuré à ses clients que son site web et son application mobile restaient sûrs à utiliser tout au long de l’incident. Elle n’a pas demandé aux utilisateurs de réinitialiser leurs mots de passe ni d’agir immédiatement sur leurs comptes.
Néanmoins, le détaillant a averti les clients de rester prudents face aux appels, e-mails ou SMS inattendus prétendant provenir d’ASOS. Des informations de contact exposées pourraient rendre les tentatives de phishing ciblées plus convaincantes.
ASOS indique qu’elle contactera directement les clients si son enquête en cours révèle un besoin de soutien supplémentaire ou d’actions de protection.
