ASOS confirme un accès non autorisé après le détournement du canal de notification de son application

ASOS confirme un accès non autorisé à des plateformes tierces après une alerte via son application, avec possible exposition de noms et coordonnées.

ASOS confirme un accès non autorisé après le détournement du canal de notification de son application
Fuites de données

Image d’illustration générée par IA

ASOS a confirmé qu’un accès non autorisé avait visé des plateformes tierces de communication avec ses clients, après que ces derniers ont reçu un message menaçant par l’intermédiaire de l’application mobile officielle de l’enseigne.

L’incident a été rendu public le 6 octobre 2026, lorsque BleepingComputer a fait état des notifications non autorisées et de la réaction d’ASOS. Selon le média, les alertes ont commencé à apparaître vers 5 h 00 (ET), mardi. Aucune date distincte n’a été communiquée pour le début de l’accès à l’origine de l’incident.

ASOS a indiqué que des informations personnelles de base, notamment les noms et les coordonnées des clients, avaient pu être exposées. L’entreprise estime que les données de cartes de paiement et les mots de passe des comptes n’ont pas été concernés.

Le nombre de clients dont les informations ont pu être compromises n’a pas été précisé. De même, le nombre de personnes ayant reçu la notification frauduleuse n’a pas été établi.

Un message menaçant envoyé par l’application officielle d’ASOS

Des clients ont indiqué avoir reçu une alerte intitulée « ASOS HACKED » dans l’application mobile légitime d’ASOS. BleepingComputer a rapporté que plusieurs lecteurs lui avaient signalé le message, tandis que d’autres clients avaient décrit la même alerte sur Reddit.

La notification affirmait qu’ASOS avait subi une compromission totale de son environnement Snowflake. Elle menaçait de publier des données si l’enseigne ne prenait pas contact avec son auteur et invitait les destinataires à rejoindre un canal Telegram.

Ce canal était associé à un groupe se faisant appeler Xuanye group.

Le fait que le message ait été envoyé par le canal de notification officiel de l’application lui donnait une apparence plus crédible que celle d’un courriel d’hameçonnage classique ou d’un SMS non sollicité. Toutefois, recevoir l’alerte dans l’application ASOS ne suffit pas à établir que les attaquants ont compromis l’application, son code source ou les appareils des clients.

ASOS a attribué l’activité à un accès non autorisé à des plateformes tierces utilisées pour communiquer avec ses clients. L’entreprise n’a pas nommé les prestataires concernés ni décrit le procédé technique employé pour envoyer la notification.

Les témoignages de clients laissent penser que l’alerte a été largement diffusée et a peut-être atteint de nombreux utilisateurs de l’application mobile. Cette observation ne constitue pas un décompte vérifié des destinataires et ne prouve pas que tous les utilisateurs de l’application ASOS ont reçu le message.

ASOS évoque une possible exposition de noms et de coordonnées

Dans sa déclaration, ASOS a reconnu qu’un accès non autorisé avait visé des plateformes tierces de communication avec ses clients. L’enseigne a indiqué que l’incident avait pu exposer des informations personnelles de base, notamment des noms et des coordonnées.

ASOS n’a pas précisé les types de coordonnées concernés. L’entreprise n’a pas non plus indiqué le nombre de clients potentiellement touchés ni fourni de décompte des enregistrements concernés. Il s’agit de mesures distinctes : une même personne peut être associée à plusieurs enregistrements dans une base de données, tandis qu’un destinataire de la notification n’est pas nécessairement une personne dont les informations ont été exposées.

L’entreprise a indiqué qu’elle ne pensait pas que les données de cartes de paiement ou les mots de passe des comptes aient été concernés. Cette déclaration reflète l’évaluation actuelle d’ASOS ; elle ne constitue pas une confirmation indépendante du contenu complet des données auxquelles les intrus ont accédé.

Le périmètre confirmé est donc plus restreint que ne le laisse entendre le message des attaquants. ASOS a reconnu un accès non autorisé à des plateformes de communication et une possible exposition d’informations de base sur ses clients, mais n’a pas confirmé la compromission de son environnement Snowflake.

Les autres affirmations de Xuanye group ne sont pas vérifiées

Xuanye group a ensuite affirmé avoir dérobé des informations sur des clients. Toutefois, dans les éléments décrits par BleepingComputer, le groupe n’a pas précisé quelles données auraient été volées, quantifié le nombre de clients concernés ni fourni de preuve à l’appui de ses allégations au sujet de Snowflake.

Le groupe a d’abord déclaré que les informations de paiement n’étaient pas concernées. Il a également assuré aux utilisateurs que l’application restait sûre et affirmé qu’il conserverait les données en sécurité sur son propre serveur pendant une durée déterminée.

Ces déclarations émanent du groupe qui revendique l’attaque et n’ont pas été étayées de manière indépendante. En particulier, la promesse d’un attaquant concernant le stockage, l’utilisation ou la divulgation ultérieure de données ne doit pas être considérée comme une garantie de sécurité.

BleepingComputer a indiqué avoir tenté de contacter les opérateurs. Le moyen de contact proposé nécessitait un paiement, que le média n’a pas effectué.

Il faut donc distinguer deux périmètres :

  • Confirmé par ASOS : accès non autorisé à des plateformes tierces de communication avec les clients, avec une possible exposition de noms et de coordonnées.
  • Allégué par Xuanye group : vol d’informations sur des clients et compromission de l’environnement Snowflake d’ASOS.

Les informations disponibles ne permettent pas de combler ce manque de preuves. Elles ne permettent pas non plus d’établir si l’envoi de la notification non autorisée et la possible exposition de données personnelles résultent du même vecteur d’accès.

Le canal de notification a créé un risque immédiat

La conséquence directe pour les clients a été la diffusion d’un message contrôlé par un attaquant via un canal de confiance. L’alerte contenait un lien externe qui menait hors de l’application ASOS vers le canal Telegram du groupe.

ASOS a réagi en affichant dans l’application un avertissement demandant aux clients d’ignorer l’alerte non autorisée et de ne pas cliquer sur son lien ni interagir avec celui-ci. À ce stade, c’est la principale consigne communiquée par l’entreprise à ses clients.

Même sans exposition confirmée de mots de passe ou de données de cartes, des noms et des coordonnées peuvent rendre des messages frauduleux ultérieurs plus convaincants. Les clients doivent donc se méfier des communications inattendues prétendant être liées à l’incident, en particulier si elles exigent un paiement, demandent des identifiants ou redirigent vers des services de messagerie externes. Il s’agit d’une évaluation du risque fondée sur les catégories d’informations qu’ASOS dit susceptibles d’avoir été exposées, et non d’une preuve que de telles activités ultérieures ont eu lieu.

La réception de l’alerte frauduleuse ne prouve pas que le compte du destinataire a été consulté. À l’inverse, ne pas avoir reçu l’alerte ne permet pas d’établir que les informations d’un client ne figurent pas parmi les données potentiellement exposées.

Ce que les clients d’ASOS doivent faire

Les clients qui ont vu la notification « ASOS HACKED » doivent suivre la consigne d’ASOS : l’ignorer et éviter d’ouvrir le lien externe ou d’interagir avec celui-ci.

Pour vérifier toute communication ultérieure au sujet de l’incident, mieux vaut passer par l’application ou le site officiel d’ASOS plutôt que par des liens reçus dans des notifications push, des courriels, des SMS ou des publications Telegram. Les clients ne doivent pas communiquer leurs identifiants, leurs données de paiement ou leurs codes de vérification en réponse à des messages non sollicités.

ASOS indique actuellement ne pas penser que les mots de passe des comptes ou les données de cartes de paiement aient été concernés. Les informations disponibles ne font donc état d’aucune consigne de l’entreprise demandant à tous les clients de modifier leur mot de passe ou de remplacer leur carte.

Le compte rendu ne fournit pas non plus d’autres informations techniques sur les mesures correctives, comme le nom des plateformes de communication concernées, les mesures de confinement, les indicateurs de compromission ou les mises à jour de sécurité. Aucun calendrier de notification des personnes potentiellement touchées n’a été communiqué.

Dans l’attente d’informations plus détaillées de la part d’ASOS, deux problèmes concrets sont établis pour les clients : un message non autorisé a été diffusé par le canal de notification de l’application de l’enseigne et des informations personnelles de base ont pu être exposées. Les affirmations concernant une compromission plus vaste de Snowflake restent des allégations et ne sont pas des faits établis.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

Retour à l'accueil

Dernières actualités cybersécurité

Toutes les actualités cybersécurité →