ASOS victime d’une cyberattaque ? Des hackers détournent son application pour menacer l’entreprise

Fin juillet, ASOS avait forcé la réinitialisation des mots de passe de 138 828 clients, après une vague de connexions réalisées avec des identifiants volés sur d’autres sites. D’après l’enseigne, les pirates ont pu consulter cette fois les noms et coordonnées de clients. Elle ne pense pas que les données de cartes bancaires ou les mots de passe aient été touchés, et le Xuanye Group affirme lui aussi que les informations de paiement sont hors de cause. « Les informations clients sont en sécurité sur notre serveur et ne seront pas touchées pendant une période déterminée », a écrit le groupe sur Telegram.

Snowflake héberge et traite dans le cloud les données de milliers d’entreprises. Son porte-parole a affirmé qu’« aucune compromission de la plateforme Snowflake n’a été constatée » à ce stade. Il parle de la plateforme elle-même, et non des comptes de ses clients. En 2024, des pirates avaient copié les données d’environ 165 clients de Snowflake, dont Ticketmaster, sans exploiter la moindre faille de la plateforme. D’après l’enquête de Mandiant, ils s’étaient connectés avec des identifiants volés par des logiciels espions, sur des comptes dépourvus de double authentification.

Un compte ASOS chez Snowflake pourrait donc avoir été visité sans que Snowflake soit en cause. Toutefois, ASOS ne cite jamais Snowflake dans son communiqué, et les pirates n’ont publié aucun échantillon de données pour appuyer leur revendication. L’enseigne n’a pas non plus donné le nombre de clients concernés, et le volume de données éventuellement copiées est inconnu.

Pour les clients, le phishing est le risque le plus immédiat. Quelques noms et coordonnées suffisent pour monter une campagne crédible, surtout après une affaire aussi médiatisée. Des clients d’ASOS peuvent recevoir dans les prochains jours des e-mails ou des SMS au nom de l’enseigne, avec un lien pour « sécuriser » leur compte ou saisir leurs coordonnées bancaires.

Le Xuanye Group n’a pas précisé la durée de sa « période déterminée » ni ce qu’il compte publier à son terme. ASOS et les autorités compétentes, que l’enseigne a prévenues, poursuivent l’enquête sans savoir encore si les pirates bluffent.