Les actions du détaillant en ligne britannique ASOS ont chuté après des informations faisant état d'une cyberattaque au cours de laquelle les attaquants semblent avoir envoyé une demande de rançon directement sur les téléphones des clients via l'application mobile de l'entreprise. Si vous achetez chez ce détaillant, la question est pratique : ASOS data breach what to do est la recherche que de nombreux clients effectuent désormais, et la réponse honnête commence par distinguer ce qui est confirmé de ce qui ne l'est pas.

Ce que nous savons de la violation d'ASOS

L'article, relayé par CNA, indique que les actions d'ASOS ont chuté après des informations faisant état d'une violation. D'autres articles décrivent des utilisateurs de l'application à travers le Royaume-Uni recevant des notifications push sous forme de fenêtres contextuelles qui semblent avoir été envoyées par des pirates cherchant à extorquer l'entreprise.

L'article situe l'incident dans une série plus longue d'attaques contre des organisations britanniques. Il cite la British Library, un service de tests sanguins, le métro de Londres, Marks & Spencer, la Co-op et Jaguar Land Rover comme exemples d'organisations ayant subi des mois de perturbations dues à des violations et des attaques par rançongiciel ces dernières années.

Un commentateur identifié comme Agha a déclaré : « La notification push suggère que les attaquants ont également compromis les systèmes contrôlant l'application mobile d'ASOS. »

Ce que le matériel disponible n'établit pas est tout aussi important. Il ne confirme pas quelles données clients, le cas échéant, ont été consultées. Il ne précise pas si des mots de passe, des adresses ou des coordonnées bancaires ont été dérobés, et il ne décrit pas comment les attaquants sont entrés. Considérez les affirmations sur ces points comme non vérifiées jusqu'à ce qu'ASOS ou les autorités réglementaires en disent davantage.

Pourquoi une notification push de rançon est une nouvelle tactique d'extorsion

Traditionnellement, les demandes de rançon sont adressées aux dirigeants d'une entreprise ou laissées sur des systèmes internes. Ici, selon le rapport, la demande semble avoir atteint directement les appareils des consommateurs. Agha a décrit cela comme « une tactique d'extorsion agressive ».

La logique est la pression. Si les clients voient un message des attaquants sur leur propre téléphone, l'entreprise fait face à un embarras public, à une possible panique des clients et à une réaction du cours de l'action, tout à la fois. Cela suggère également que les attaquants avaient accès aux systèmes qui contrôlent les notifications de l'application, ce qui est différent du vol de dossiers clients.

Cette distinction compte pour vous. Un canal de messagerie détourné est grave, mais cela ne prouve pas en soi que vos données personnelles ont été exposées. C'est aussi un rappel qu'un message apparaissant dans une application de confiance n'est pas automatiquement digne de confiance.

Comment vérifier si votre compte ASOS a été compromis

Vous ne pouvez pas voir les accès des attaquants, mais vous pouvez rechercher des signes de votre côté :

  • Examinez votre historique de commandes et vos informations enregistrées. Recherchez des commandes, des adresses ou des modifications de livraison que vous n'avez pas effectuées.
  • Vérifiez votre e-mail. Recherchez dans votre boîte de réception des messages inattendus de réinitialisation de mot de passe, de connexion ou de confirmation de commande provenant d'ASOS.
  • Vérifiez vos relevés bancaires et de carte. Recherchez des petits débits de test ou des achats que vous ne reconnaissez pas.
  • N'agissez pas sur la base de la notification push. Si vous avez reçu un message étrange, ne cliquez pas sur les liens, n'appelez pas les numéros et n'envoyez pas de paiements. Consultez plutôt le site officiel d'ASOS ou ses canaux vérifiés pour obtenir des conseils.
  • Vérifiez si votre e-mail apparaît dans des bases de données de violations connues. Des outils réputés de notification de violations peuvent montrer si votre adresse est apparue dans des fuites passées, ce qui vous aide à évaluer à quel point vos mots de passe réutilisés pourraient être exposés.

Protéger vos données lorsque vous achetez chez un détaillant victime d'une violation

Même sans confirmation de ce qui a été dérobé, quelques mesures sont judicieuses et peu coûteuses :

  1. Changez votre mot de passe ASOS dès maintenant. Rendez-le long et unique. Si vous l'avez utilisé ailleurs, changez également ces comptes.
  2. Utilisez un gestionnaire de mots de passe pour que chaque compte ait ses propres identifiants.
  3. Activez l'authentification multifacteur partout où elle est proposée, idéalement avec une application d'authentification plutôt que par SMS.
  4. Activez les alertes de carte de paiement dans votre application bancaire afin de voir chaque transaction immédiatement. Envisagez de supprimer les cartes enregistrées de votre compte.
  5. Attendez-vous au hameçonnage. Après une violation médiatisée, les escrocs imitent souvent l'entreprise avec de faux messages de remboursement, de sécurité ou de compte verrouillé. Rendez-vous directement sur le site plutôt que via un lien.
  6. Envisagez un gel ou un remplacement de carte si vous constatez quoi que ce soit de suspect, et contactez votre banque rapidement.

Ce que cela signifie pour vous

Pour la plupart des acheteurs, rien dans les informations rapportées ne prouve que vos données ont été volées. Mais l'incident montre que les attaquants ont peut-être atteint le système de notifications de l'application, donc l'hypothèse la plus sûre est que des messages frauduleux utilisant l'image d'ASOS suivront. Des mots de passe forts et uniques et des alertes de carte limitent les dégâts, quels que soient les faits définitifs.

Cela met également en lumière une habitude plus large qu'il vaut la peine de repenser : chaque détaillant qui détient une copie de vos informations est une cible potentielle supplémentaire. Certains consommateurs affirment qu'ils préféreraient vérifier leur identité avec une identité numérique réutilisable plutôt que de transmettre à plusieurs reprises des données personnelles, ce qui est une façon de réduire le nombre d'entreprises qui les stockent. Lorsque vous le pouvez, partagez moins, et supprimez les comptes que vous n'utilisez plus.

Points clés à retenir

Si vous vous demandez que faire face à la violation de données d'ASOS, commencez ici : changez votre mot de passe ASOS et tout mot de passe que vous avez réutilisé, activez l'authentification multifacteur, configurez des alertes de carte et traitez tout message inattendu concernant l'incident comme suspect. Surveillez les mises à jour officielles d'ASOS et vérifiez tout ce que vous recevez en vous rendant vous-même sur le site du détaillant. Quelques minutes de nettoyage aujourd'hui sont bien plus faciles que de démêler une fraude plus tard.