Cyberattaque chez Asos : les pirates s’invitent jusque dans les notifications des clients

Asos enquête après un piratage visant ses outils de notification. Des noms et coordonnées pourraient avoir été consultés, pas les mots de passe.

Asos
Image d'illustration. Asos — ADN

En bref

  • Asos confirme une possible fuite de données, principalement les noms et coordonnées des clients.
  • L’enseigne britannique affirme que les mots de passe et données bancaires ne semblent pas concernés.
  • Une enquête est en cours après une attaque impliquant une plateforme tierce et des notifications envoyées aux clients.

Pour les clients de Asos, l’essentiel tient en deux points. Oui, des données clients pourraient avoir été consultées. Non, Asos dit à ce stade ne pas penser que les mots de passe ou les données de paiement aient été compromis.

L’enseigne britannique de mode précise aussi que son application et son site fonctionnent normalement. Pas de coupure visible côté public, donc, même si l’affaire est franchement embarrassante.

Ce que Asos dit sur les données concernées

Selon Asos, les informations potentiellement accessibles dans cette attaque concernent surtout les noms et les coordonnées des clients. L’entreprise ne croit pas, pour le moment, que les informations bancaires ou les mots de passe aient été touchés.

C’est le point qui compte le plus pour les utilisateurs. Quand une enseigne parle d’incident de sécurité, on regarde d’abord ce qui peut servir immédiatement à une fraude. Ici, Asos écarte ce scénario sur les paiements et les accès aux comptes.

Une notification envoyée aux clients en plein chantage

Le détail le plus marquant, c’est la forme prise par l’attaque. Des clients de Asos ont reçu une notification push annonçant que les pirates avaient compromis une instance Snowflake et exigeant une prise de contact, sous peine de fuite des données.

Le message visait en réalité le délégué à la protection des données et les équipes informatiques de Asos, mais il a atterri sur les téléphones des clients. Résultat, l’incident s’est retrouvé exposé au grand jour en quelques secondes.

La notification renvoyait aussi vers une chaîne Telegram présentée comme liée à Xuanye Group, un nom décrit comme largement inconnu dans la plupart des cercles de cybersécurité.

Une enquête ouverte autour d’une plateforme tierce

Asos dit enquêter sur une activité non autorisée touchant des plateformes tierces utilisées pour communiquer avec ses clients. L’entreprise ajoute avoir immédiatement limité l’accès aux outils de notification.

Elle travaille avec ses conseillers internes, des spécialistes externes et les autorités concernées. Bref, la priorité est double, contenir l’accès et comprendre jusqu’où l’intrusion est allée.

Dans ce dossier, Snowflake est cité comme le service cloud qui gère les notifications push, mais aussi des données liées aux transactions et à la démographie client. C’est ce point qui rend l’affaire sensible, même avec un périmètre encore partiel.

Jordan Servan

Spécialiste Tech

X LinkedIn Tous ses articles →
Une erreur dans cet article ?

Nous apportons le plus grand soin à chaque article et nous appuyons sur des sources fiables. Personne n'est à l'abri d'une erreur : si vous en repérez une, signalez-la, nous la corrigerons au plus vite.

Sujets
ASOS Données personnelles Piratage

Lisez 24matins en priorité sur Google

Ajoutez-nous à vos sources préférées : nos articles remonteront plus haut dans votre actualité.

Ajouter à mes sources

À découvrir

La suite, sélectionnée pour vous.