Uma notificação push ameaçadora enviada a usuários do app da ASOS desencadeou uma investigação sobre a alegação de violação de dados da ASOS no Snowflake. A mensagem, que apareceu nos celulares dos clientes em 6 de outubro, supostamente começa com a frase "Prezados DPO e TI da Asos, comprometemos totalmente a instância Snowflake." Se isso é verdade ainda não foi verificado, mas a forma como a mensagem foi entregue fez os especialistas em segurança prestarem atenção.
Eis o que sabemos, o que não sabemos e o que os compradores podem sensatamente fazer enquanto isso.
O Que os Clientes da ASOS Receberam e O Que Está Confirmado
Clientes que tinham o aplicativo móvel da ASOS instalado receberam uma notificação push que parecia uma mensagem para a empresa, e não para os compradores. De acordo com reportagens de vários veículos, ela alegava que os dados da varejista haviam sido "totalmente comprometidos" e ameaçava vazar informações sensíveis. A cobertura inicial também observou que o site e o app da ASOS permaneceram no ar após o envio da mensagem.
É mais ou menos aí que os fatos confirmados terminam. As reportagens descrevem a alegação de que informações de clientes foram roubadas como não verificada, e a afirmação de que os atacantes acessaram o ambiente Snowflake da ASOS não foi confirmada de forma independente na cobertura que revisamos. Alguns veículos também relataram que as ações da ASOS caíram acentuadamente após o aparecimento da mensagem, embora os números variem entre as reportagens, então trate qualquer percentual específico com cautela.
Em resumo: uma mensagem foi enviada, chegou aos clientes pelo app oficial, e as alegações subjacentes ainda estão sendo avaliadas.
Por Que Uma Alegação Envolvendo o Snowflake e Uma Notificação Push Geram Preocupação
Dois detalhes fazem desta história mais do que um boato comum de violação.
O primeiro é o próprio Snowflake. Trata-se de uma grande plataforma de dados na nuvem usada para armazenar e analisar dados, e varejistas normalmente mantêm informações sensíveis de clientes em sistemas como ele. Se os atacantes realmente tivessem alcançado a instância Snowflake de uma organização, isso poderia significar acesso a um grande acervo de registros de clientes. A palavra "se" importa aqui, porque a alegação não foi verificada.
O segundo é o método de entrega. Uma notificação push enviada pelo app da ASOS sugere que os atacantes podem ter alcançado os sistemas que controlam a mensageria do aplicativo móvel, e não apenas um banco de dados. Analistas citados na cobertura descrevem a mensagem como extorsão pública clara: em vez de exigir pagamento discretamente, o remetente usou o próprio canal da empresa para pressioná-la diante de seus clientes.
Vale a pena separar duas possibilidades que são fáceis de confundir. Um sistema de notificação comprometido e um banco de dados de clientes comprometido são incidentes diferentes, com consequências diferentes. Um não prova automaticamente o outro. Um remetente que consegue enviar uma mensagem para um app pode não necessariamente possuir os dados que afirma ter. Até que a ASOS ou investigadores independentes digam mais, não podemos dizer qual cenário se aplica, ou se ambos se aplicam.
Esse padrão de pressão extorsiva sem uma violação técnica clara não é novo. Nossa análise sobre a violação de extorsão de dados da Revolut mostra como uma empresa pode enfrentar uma crise séria mesmo quando a história não é um hack clássico.
Quais Dados Podem Estar Expostos e O Que Ainda Não Foi Verificado
Como as alegações dos atacantes não são comprovadas, ninguém fora da investigação pode dizer quais dados, se algum, foram levados. A reportagem de origem apenas diz que varejistas normalmente armazenam informações sensíveis de clientes no Snowflake. Ela não lista o que a ASOS mantém lá, e não vamos adivinhar.
O que podemos fazer é considerar os tipos de informação que varejistas online geralmente mantêm, para que os leitores saibam o que observar:
- Detalhes da conta, como nome, endereço de e-mail e número de telefone
- Endereços de entrega e histórico de pedidos
- Qualquer informação vinculada a métodos de pagamento salvos ou preferências de marketing
Esta é uma lista geral do que os compradores podem razoavelmente temer, não um inventário confirmado do que foi exposto. Até que a ASOS publique conclusões, a posição honesta é que o escopo, e se houve qualquer roubo, é desconhecido.
O Que Isso Significa Para Você
Se você compra na ASOS, não há necessidade de entrar em pânico, mas há bons motivos para ter cuidado. Casos de extorsão frequentemente produzem golpes derivados. Mesmo que a alegação sobre os dados se revele exagerada, criminosos sabem que os clientes estão ansiosos e podem enviar e-mails ou mensagens falsas se passando pela ASOS, por um banco ou por um serviço de entrega.
A própria notificação push também é um lembrete de que um alerta que aparece em um app confiável não é prova de que o conteúdo seja confiável. Não clique em links nem ligue para números contidos em mensagens inesperadas sobre o incidente. Vá diretamente ao site ou app oficial da varejista e procure declarações por lá.
Medidas Que os Compradores da ASOS Podem Tomar Agora
- Troque sua senha da ASOS e torne-a única. Se você a reutiliza em outros lugares, troque-a também nessas contas.
- Ative a autenticação de dois fatores onde quer que ela seja oferecida, na sua conta da ASOS, no seu e-mail e nos seus apps de pagamento.
- Fique de olho nos extratos do banco e da fatura do cartão para cobranças desconhecidas, e reporte qualquer coisa suspeita ao seu provedor prontamente.
- Trate mensagens inesperadas com desconfiança. Desconfie de e-mails, mensagens de texto ou ligações que mencionem a ASOS, reembolsos, problemas de conta ou a alegação de violação.
- Verifique os canais oficiais para atualizações da ASOS, em vez de confiar em capturas de tela compartilhadas nas redes sociais.
- Revise as permissões de notificação dos apps e remova os apps que você não usa mais.
A Conclusão
A alegação de violação de dados da ASOS no Snowflake ainda é uma alegação. Uma mensagem ameaçadora realmente chegou aos usuários do app, e a reação da varejista e quaisquer conclusões independentes determinarão quão sério isso se revelará. Enquanto isso, a atitude inteligente é reforçar a segurança da sua conta e ficar alerta a phishing.
Para uma comparação mais próxima de como incidentes movidos por extorsão podem se desenrolar sem uma invasão tradicional, leia nosso relatório sobre o caso de extorsão da Revolut, e depois reserve alguns minutos hoje para revisar suas senhas, ativar a autenticação de dois fatores e verificar a atividade recente da sua conta.




