Des pirates ont détourné le système de notification d’ASOS pour adresser un message directement aux clients de l’enseigne britannique. Ils affirment aussi détenir des données stockées dans Snowflake, mais n’ont apporté aucune preuve publique de cette intrusion à ce stade.

Ce mardi, si vous êtes client chez ASOS, vous avez peut-être reçu une notification inhabituelle sur votre mobile. Il n’était question ni d’une commande ni d’une promotion. Des pirates avaient utilisé l’application pour interpeller la direction de l’enseigne et menacer de publier des données dérobées.
ASOS a confirmé l’envoi non autorisé de ce message et n’exclut pas un accès à certaines informations personnelles de ses clients. L’entreprise affirme en revanche ne disposer d’aucun élément sur une compromission des mots de passe ou des données bancaires. Ses équipes doivent maintenant établir ce que les pirates ont réellement emporté.
La solution tout-en-un pour protéger votre entreprise
Votre petite entreprise a de grandes ambitions. Protégez-là contre les pirates. Et développez sereinement votre activité !
Des pirates ont utilisé les notifications d’ASOS pour s’adresser directement aux clients
Vers 10 heures à Londres, 11 heures à Paris, une alerte « ASOS HACKED » s’est affichée sur les téléphones de plusieurs clients, comme l’un d’entre eux, qui ironise sur son compte X que l’enseigne « n'a jamais supprimé [ses] moyens de paiement aussi vite mdr ». Dans le corps du texte, les pirates interpellaient le délégué à la protection des données et les équipes informatiques de l’enseigne. « Nous avons entièrement compromis l’instance Snowflake. Discutez avec nous, ou nous la ferons fuiter », ont-ils écrit. La notification contenait aussi un lien vers un canal Telegram et portait la signature xuanyewengateway. Le Xuanye Group revendique l’attaque depuis ce canal, alors que ce nom est encore très peu documenté.
Sur la façon dont les pirates ont pris la main sur ce canal, l’enseigne donne peu de détails. Dans son communiqué, ASOS évoque des « activités non autorisées impliquant des plateformes tierces que nous utilisons pour communiquer avec nos clients », sans nommer le prestataire en cause. Pour des chercheurs interrogés par Infosecurity Magazine, les pirates ont forcément eu accès à une partie des systèmes connectés d’ASOS pour envoyer une notification push à ses clients.
« Nous avons immédiatement pris des mesures pour restreindre l’accès à ces plateformes de notification », a indiqué l’entreprise, qui travaille avec ses conseillers et les autorités compétentes.
D’habitude, un groupe de pirates publie sa revendication sur un site de fuite ou une messagerie chiffrée, loin du grand public. Ce mardi, les clients ont découvert la menace sur leur écran de verrouillage, au moment où la direction d’ASOS la recevait.
Les investisseurs ont sanctionné l’enseigne sans attendre, si bien que l’action ASOS était en recul de plus de 10 % à la Bourse de Londres dans la journée. Comme le rappelle Business Insider, chez la perfide Albion, l’an dernier, Marks & Spencer a dû fermer sa boutique en ligne à la suite d’un piratage, et Jaguar Land Rover a interrompu sa production pendant cinq semaines après une attaque par ransomware.
Les données clients sont-elles réellement entre les mains des attaquants ?
Fin juillet, ASOS avait forcé la réinitialisation des mots de passe de 138 828 clients, après une vague de connexions réalisées avec des identifiants volés sur d’autres sites. D’après l’enseigne, les pirates ont pu consulter cette fois les noms et coordonnées de clients. Elle ne pense pas que les données de cartes bancaires ou les mots de passe aient été touchés, et le Xuanye Group affirme lui aussi que les informations de paiement sont hors de cause. « Les informations clients sont en sécurité sur notre serveur et ne seront pas touchées pendant une période déterminée », a écrit le groupe sur Telegram.
Snowflake héberge et traite dans le cloud les données de milliers d’entreprises. Son porte-parole a affirmé qu’« aucune compromission de la plateforme Snowflake n’a été constatée » à ce stade. Il parle de la plateforme elle-même, et non des comptes de ses clients. En 2024, des pirates avaient copié les données d’environ 165 clients de Snowflake, dont Ticketmaster, sans exploiter la moindre faille de la plateforme. D’après l’enquête de Mandiant, ils s’étaient connectés avec des identifiants volés par des logiciels espions, sur des comptes dépourvus de double authentification.
Un compte ASOS chez Snowflake pourrait donc avoir été visité sans que Snowflake soit en cause. Toutefois, ASOS ne cite jamais Snowflake dans son communiqué, et les pirates n’ont publié aucun échantillon de données pour appuyer leur revendication. L’enseigne n’a pas non plus donné le nombre de clients concernés, et le volume de données éventuellement copiées est inconnu.
Pour les clients, le phishing est le risque le plus immédiat. Quelques noms et coordonnées suffisent pour monter une campagne crédible, surtout après une affaire aussi médiatisée. Des clients d’ASOS peuvent recevoir dans les prochains jours des e-mails ou des SMS au nom de l’enseigne, avec un lien pour « sécuriser » leur compte ou saisir leurs coordonnées bancaires.
Le Xuanye Group n’a pas précisé la durée de sa « période déterminée » ni ce qu’il compte publier à son terme. ASOS et les autorités compétentes, que l’enseigne a prévenues, poursuivent l’enquête sans savoir encore si les pirates bluffent.