Les clients d’ASOS ont reçu une notification inhabituelle via l’application mobile officielle du détaillant de mode après que des hackers ont affirmé avoir volé des données de l’entreprise et exigé un contact de son équipe de sécurité.
La notification était adressée au responsable de la protection des données et au service informatique de l’ASOS. Elle affirmait que les attaquants avaient compromis l’environnement Snowflake du détaillant et menacaient de divulguer des informations volées à moins que l’entreprise ne les contacte.
L’alerte comprenait également un contact Telegram apparemment contrôlé par les attaquants. Envoyer un message d’extorsion via l’application d’ASOS permettait aux clients de voir la demande directement sur leur téléphone, plutôt que les hackers communiquent en privé avec l’entreprise.
ASOS a reconnu les signalements entourant l’incident mais n’a pas confirmé publiquement qu’une violation de données a eu lieu. L’entreprise n’a pas non plus divulgué si des informations clients ont été consultées ni comment une notification non autorisée a été envoyée via son application.
Des rapports distincts indiquent qu’ASOS enquête sur la possibilité d’avoir été piratée, bien que l’entreprise elle-même n’ait pas annoncé publiquement d’enquête.
L’affirmation des attaquants concernant l’accès à l’environnement Snowflake d’ASOS reste également non vérifiée. Il n’existe actuellement aucune preuve suggérant que Snowflake lui-même ait subi une faille de sécurité plus large.
Bien que la notification non autorisée soit la preuve qu’un événement inhabituel s’est produit dans un système capable d’atteindre les utilisateurs de l’application ASOS, elle ne prouve pas l’affirmation distincte des hackers selon laquelle ils ont volé des données clients.
Le site web et l’application d’ASOS sont restés disponibles après l’incident. Cependant, la nouvelle de la possible cyberattaque a affecté les investisseurs, les actions du détaillant chutant fortement après la diffusion de rapports concernant le message du hacker.
Les clients doivent également se méfier des tentatives de phishing qui pourraient tirer parti de la publicité. Les escrocs utilisent souvent des rapports d’incidents cybernétiques majeurs pour envoyer des e-mails convaincants de réinitialisation de mot de passe, de remboursement ou de sécurité de compte destinés à voler les identifiants de connexion.
