ASOS conferma un accesso non autorizzato dopo che gli aggressori hanno abusato del canale di notifiche dell’app

ASOS conferma accesso non autorizzato a piattaforme di terze parti dopo notifica minacciosa via app: possibile esposizione di nomi e recapiti.

ASOS conferma un accesso non autorizzato dopo che gli aggressori hanno abusato del canale di notifiche dell’app
Data Breach

Immagine illustrativa generata con AI

ASOS ha confermato un accesso non autorizzato alle piattaforme di comunicazione con i clienti gestite da terze parti, dopo che alcuni clienti hanno ricevuto un messaggio minaccioso tramite l’app mobile ufficiale del rivenditore.

La vicenda è diventata pubblica il 6 ottobre 2026, quando BleepingComputer ha riferito delle notifiche non autorizzate e della risposta di ASOS. Secondo la testata, gli avvisi hanno iniziato a comparire martedì intorno alle 5:00 ET. Non è stata comunicata una data distinta per l’inizio dell’accesso non autorizzato.

ASOS ha dichiarato che potrebbero essere state esposte alcune informazioni personali di base, tra cui i nomi e i recapiti dei clienti. La società non ritiene che siano stati coinvolti i dati delle carte di pagamento o le password degli account.

Non è stato specificato quanti clienti potrebbero aver subito la violazione dei propri dati. Non è stato inoltre possibile stabilire quante persone abbiano ricevuto la notifica fraudolenta.

Un messaggio minaccioso recapitato tramite l’app ufficiale di ASOS

Alcuni clienti hanno riferito di aver ricevuto dall’app mobile ufficiale di ASOS una notifica con l’etichetta “ASOS HACKED”. BleepingComputer ha scritto di aver ricevuto segnalazioni da diversi lettori; altri clienti hanno descritto lo stesso avviso su Reddit.

La notifica sosteneva che l’ambiente Snowflake di ASOS fosse stato completamente compromesso. Minacciava la pubblicazione dei dati se il rivenditore non avesse contattato il mittente e invitava i destinatari a raggiungere un canale Telegram.

Il canale era riconducibile a un gruppo che si fa chiamare Xuanye group.

L’uso del canale ufficiale di notifica dell’app ha conferito al messaggio un’apparenza di legittimità maggiore rispetto a quella di una normale email di phishing o di un SMS non richiesto. Tuttavia, il fatto di aver ricevuto l’avviso tramite l’app di ASOS non dimostra, di per sé, che gli aggressori abbiano compromesso l’app, il suo codice sorgente o i dispositivi dei clienti.

ASOS ha attribuito l’attività a un accesso non autorizzato alle piattaforme di terze parti usate per comunicare con i clienti. La società non ha identificato i fornitori coinvolti né descritto il percorso tecnico usato per inviare la notifica.

Le segnalazioni dei clienti suggeriscono che il messaggio sia stato distribuito su vasta scala e possa aver raggiunto molti utenti dell’app mobile. Non si tratta però di un conteggio verificato dei destinatari e non è una prova che tutti gli utenti dell’app di ASOS abbiano ricevuto l’avviso.

ASOS segnala una possibile esposizione di nomi e recapiti

Nel suo comunicato, ASOS ha riconosciuto che le piattaforme di terze parti usate per comunicare con i clienti sono state oggetto di accessi non autorizzati. Il rivenditore ha dichiarato che potrebbero essere state esposte informazioni personali di base, tra cui nomi e recapiti.

ASOS non ha precisato quali tipi di recapiti siano coinvolti. Non ha inoltre comunicato quanti clienti potrebbero essere interessati né il numero di record coinvolti. Si tratta di grandezze diverse: una persona può essere associata a più record in un database, mentre chi ha ricevuto una notifica non è necessariamente qualcuno i cui dati personali siano stati esposti.

La società ha dichiarato di non ritenere che siano stati coinvolti i dati delle carte di pagamento o le password degli account. Questa affermazione descrive la valutazione attuale di ASOS; non costituisce una conferma indipendente del contenuto completo dei dati a cui gli intrusi potrebbero aver avuto accesso.

L’ambito confermato è quindi più circoscritto rispetto a quanto sostenuto nel messaggio degli aggressori. ASOS ha riconosciuto l’accesso non autorizzato alle piattaforme di comunicazione e la possibile esposizione di informazioni di base sui clienti, ma non ha confermato la compromissione del proprio ambiente Snowflake.

Le altre rivendicazioni di Xuanye group restano senza conferma

In seguito, Xuanye group ha affermato di aver sottratto informazioni sui clienti. Tuttavia, nel materiale descritto da BleepingComputer, il gruppo non ha specificato quali dati sarebbero stati rubati, quanti clienti sarebbero coinvolti né fornito prove a sostegno dell’affermazione relativa a Snowflake.

Inizialmente il gruppo ha dichiarato che i dati di pagamento non erano stati coinvolti. Ha anche assicurato agli utenti che l’app era sicura e ha affermato che avrebbe custodito i dati sul proprio server per un periodo di tempo specifico.

Queste dichiarazioni provengono dalla parte che rivendica la responsabilità dell’attacco e non sono state verificate in modo indipendente. In particolare, una promessa degli aggressori sulla conservazione, sull’uso o sulla futura divulgazione dei dati non va considerata una garanzia di sicurezza.

BleepingComputer ha riferito di aver tentato di contattare gli operatori. Il metodo di contatto disponibile richiedeva un pagamento e la testata non ha pagato per ottenere informazioni.

Occorre quindi distinguere due ambiti:

  • Confermato da ASOS: accesso non autorizzato a piattaforme di terze parti usate per comunicare con i clienti, con possibile esposizione di nomi e recapiti.
  • Dichiarato da Xuanye group: furto di informazioni sui clienti e compromissione dell’ambiente Snowflake di ASOS.

Le informazioni disponibili non colmano questa lacuna probatoria. Non consentono inoltre di stabilire se l’invio della notifica non autorizzata e la possibile esposizione dei dati personali siano riconducibili allo stesso percorso di accesso.

Il canale di notifica ha creato un rischio immediato

La conseguenza diretta per i clienti è stata la diffusione di un messaggio controllato dagli aggressori tramite un canale considerato affidabile. L’avviso conteneva un link esterno che portava fuori dall’app di ASOS e rimandava alla presenza del gruppo su Telegram.

ASOS ha risposto con un avviso in-app in cui invitava i clienti a ignorare la notifica non autorizzata e a non cliccare sul link né interagire in altro modo con esso. Questa è, al momento, la principale indicazione fornita dalla società ai clienti.

Anche in assenza di una conferma che siano state esposte password o informazioni sulle carte di pagamento, nomi e recapiti possono rendere più credibili successive comunicazioni fraudolente. I clienti dovrebbero quindi trattare con cautela i messaggi inattesi che fanno riferimento all’incidente, soprattutto se chiedono denaro o credenziali oppure invitano a usare servizi di messaggistica esterni. Si tratta di una valutazione del rischio basata sulle categorie di dati che, secondo ASOS, potrebbero essere state esposte, non di una prova che si siano già verificati episodi di questo tipo.

La notifica fraudolenta non dimostra che sia stato effettuato l’accesso all’account personale di chi l’ha ricevuta. Allo stesso modo, non aver ricevuto l’avviso non dimostra che i dati di un cliente non rientrino tra quelli potenzialmente esposti.

Cosa dovrebbero fare ora i clienti di ASOS

I clienti che hanno visto la notifica “ASOS HACKED” dovrebbero seguire le indicazioni di ASOS: ignorarla ed evitare di aprire il link esterno o interagire con esso.

Eventuali messaggi successivi sull’incidente andrebbero verificati tramite l’app o il sito ufficiale di ASOS, anziché usando i link contenuti in notifiche push, email, SMS o messaggi su Telegram. I clienti non dovrebbero comunicare credenziali dell’account, dati di pagamento o codici di verifica in risposta a comunicazioni non richieste.

Al momento ASOS dichiara di non ritenere che siano state coinvolte le password degli account o le informazioni delle carte di pagamento. La risposta comunicata finora non include quindi l’indicazione di reimpostare le password o sostituire le carte per tutti i clienti.

La notizia non fornisce ulteriori dettagli sulle misure tecniche adottate, come i nomi delle piattaforme di comunicazione coinvolte, le azioni di contenimento, gli indicatori di compromissione o gli aggiornamenti di sicurezza. Non indica neppure quando saranno informate le persone potenzialmente interessate.

In attesa che ASOS fornisca informazioni più dettagliate sull’ambito dell’incidente, i clienti devono tenere conto di due aspetti concreti: è stato inviato un messaggio non autorizzato tramite il canale di notifiche dell’app del rivenditore e potrebbero essere state esposte informazioni personali di base. Le affermazioni su una più ampia compromissione di Snowflake restano accuse, non fatti accertati.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →