Une notification push menaçante envoyée aux utilisateurs de l'application ASOS a déclenché une enquête sur une allégation de fuite de données ASOS Snowflake. Le message, apparu sur les téléphones des clients le 6 octobre, commencerait par la phrase « Dear Asos DPO and IT, we have fully compromised the Snowflake instance ». Reste à savoir si c'est vrai, mais la manière dont le message a été diffusé a fait réagir les experts en sécurité.
Voici ce que nous savons, ce que nous ignorons, et ce que les acheteurs peuvent raisonnablement faire en attendant.
Ce que les clients ASOS ont reçu et ce qui est confirmé
Les clients qui avaient installé l'application mobile ASOS ont reçu une notification push qui ressemblait à un message adressé à l'entreprise plutôt qu'aux acheteurs. Selon les informations rapportées par plusieurs médias, elle affirmait que les données du détaillant avaient été « fully compromised » et menaçait de divulguer des informations sensibles. Les premières couvertures médiatiques ont également noté que le site web et l'application ASOS sont restés en ligne après l'envoi du message.
C'est à peu près là que s'arrêtent les faits confirmés. Les rapports qualifient d'non vérifiée l'allégation selon laquelle des informations clients ont été dérobées, et l'affirmation selon laquelle les attaquants auraient accédé à l'environnement Snowflake d'ASOS n'a pas été confirmée de manière indépendante dans les articles que nous avons examinés. Certains médias ont également rapporté que les actions ASOS ont chuté fortement après l'apparition du message, bien que les chiffres diffèrent d'un rapport à l'autre, il convient donc de traiter tout pourcentage précis avec prudence.
En bref : un message a été envoyé, il a atteint les clients via l'application officielle, et les allégations sous-jacentes sont encore en cours d'évaluation.
Pourquoi une allégation liée à Snowflake et une notification push suscitent l'inquiétude
Deux détails font de cette histoire plus qu'une simple rumeur de fuite de données.
Le premier est Snowflake lui-même. Il s'agit d'une importante plateforme de données cloud utilisée pour stocker et analyser des données, et les détaillants y conservent généralement des informations clients sensibles dans des systèmes de ce type. Si les attaquants avaient réellement accédé à l'instance Snowflake d'une organisation, cela pourrait signifier l'accès à une vaste réserve de dossiers clients. Le mot « si » est important ici, car l'allégation n'a pas été vérifiée.
Le second est le mode de diffusion. Une notification push envoyée via l'application ASOS suggère que les attaquants ont peut-être atteint les systèmes qui contrôlent la messagerie de l'application mobile, et pas seulement une base de données. Les analystes cités dans les articles décrivent le message comme une extorsion publique manifeste : au lieu de demander discrètement un paiement, l'expéditeur a utilisé le propre canal de l'entreprise pour faire pression sur elle devant ses clients.
Il convient de distinguer deux possibilités qu'il est facile de confondre. Un système de notification compromis et une base de données clients compromises sont deux incidents différents aux conséquences différentes. L'un ne prouve pas automatiquement l'autre. Un expéditeur capable d'envoyer un message push à une application ne détient pas nécessairement les données qu'il prétend avoir. Tant qu'ASOS ou des enquêteurs indépendants n'en diront pas plus, nous ne pouvons pas déterminer quel scénario s'applique, ni si les deux s'appliquent.
Ce schéma de pression par extorsion sans violation technique claire n'est pas nouveau. Notre analyse de la fuite de données par extorsion chez Revolut montre comment une entreprise peut faire face à une crise grave même lorsque l'histoire n'est pas un piratage classique.
Quelles données pourraient être exposées et ce qui reste non vérifié
Comme les affirmations des attaquants ne sont pas prouvées, personne en dehors de l'enquête ne peut dire quelles données, le cas échéant, ont été dérobées. Les sources rapportant l'affaire indiquent seulement que les détaillants stockent généralement des informations clients sensibles dans Snowflake. Elles ne précisent pas ce qu'ASOS y conserve, et nous ne ferons pas de suppositions.
Ce que nous pouvons faire, c'est examiner les types d'informations que les détaillants en ligne détiennent généralement, afin que les lecteurs sachent à quoi être attentifs :
- Les détails du compte tels que le nom, l'adresse e-mail et le numéro de téléphone
- Les adresses de livraison et l'historique des commandes
- Toute information liée aux moyens de paiement enregistrés ou aux préférences marketing
Il s'agit d'une liste générale de ce qui pourrait raisonnablement inquiéter les acheteurs, et non d'un inventaire confirmé de ce qui a été exposé. Tant qu'ASOS ne publiera pas ses conclusions, la position honnête est que l'ampleur, et l'existence même d'un vol, sont inconnues.
Ce que cela signifie pour vous
Si vous achetez chez ASOS, il n'y a pas lieu de paniquer, mais il y a de bonnes raisons d'être prudent. Les affaires d'extorsion produisent souvent des escroqueries en cascade. Même si l'allégation sur les données s'avère exagérée, les criminels savent que les clients sont anxieux et peuvent envoyer de faux e-mails ou SMS se faisant passer pour ASOS, une banque ou un service de livraison.
La notification push elle-même est aussi un rappel qu'une alerte apparaissant dans une application de confiance ne prouve pas que le contenu est fiable. Ne cliquez pas sur les liens et n'appelez pas les numéros contenus dans des messages inattendus concernant l'incident. Rendez-vous directement sur le site officiel ou l'application du détaillant et recherchez-y des déclarations.
Mesures que les clients ASOS peuvent prendre dès maintenant
- Changez votre mot de passe ASOS et rendez-le unique. Si vous le réutilisez ailleurs, changez-le aussi sur ces comptes.
- Activez l'authentification à deux facteurs partout où elle est proposée, sur votre compte ASOS, votre messagerie et vos applications de paiement.
- Surveillez vos relevés bancaires et de carte pour détecter des débits inhabituels, et signalez promptly tout élément suspect à votre fournisseur.
- Traitez les messages inattendus avec méfiance. Méfiez-vous des e-mails, SMS ou appels qui mentionnent ASOS, des remboursements, des problèmes de compte ou l'allégation de fuite.
- Consultez les canaux officiels pour les mises à jour d'ASOS plutôt que de vous fier aux captures d'écran partagées sur les réseaux sociaux.
- Vérifiez les autorisations de notification des applications et supprimez celles que vous n'utilisez plus.
L'essentiel
L'allégation de fuite de données ASOS Snowflake reste une allégation. Un message menaçant a bien atteint les utilisateurs de l'application, et la réaction du détaillant ainsi que toute conclusion indépendante détermineront la gravité de la situation. En attendant, la bonne décision est de renforcer la sécurité de votre compte et de rester vigilant face au hameçonnage.
Pour une comparaison plus approfondie de la manière dont les incidents liés à l'extorsion peuvent se dérouler sans effraction traditionnelle, lisez notre rapport sur l'affaire d'extorsion Revolut, puis prenez quelques minutes aujourd'hui pour revoir vos mots de passe, activer l'authentification à deux facteurs et vérifier l'activité récente de votre compte.




