Skip to content
Ingénierie socialeContenu

ASOS confirme une fuite de données après le détournement des notifications de son application

Le détaillant de mode en ligne britannique ASOS a confirmé que des attaquants avaient utilisé des identifiants d'employé volés pour accéder à des données clients via des plateformes tierces, après que des acheteurs ont reçu des notifications push contrôlées par des pirates.

Victime
ASOS

Le 6 octobre 2026, des clients d'ASOS — le détaillant de mode en ligne établi à Londres qui expédie vêtements, chaussures et produits de beauté dans le monde entier — ont reçu, via l'application mobile de l'entreprise, des notifications push alarmantes affirmant que leurs données personnelles avaient été volées. Les messages, parvenus aux acheteurs vers 10 heures, ont été envoyés par des attaquants ayant obtenu l'accès à l'un des canaux de messagerie client d'ASOS, et l'action du détaillant a chuté de plus de 10 % à la Bourse de Londres le jour même.

ASOS a ensuite confirmé que l'incident avait débuté par de l'ingénierie sociale : un tiers non autorisé s'est fait passer pour un contact de confiance afin de pousser un employé à livrer ses identifiants de connexion, puis a utilisé ce compte pour atteindre des informations hébergées sur certaines plateformes tierces dont dépend l'entreprise. Un groupe jusqu'alors inconnu se faisant appeler Xuanye Group a revendiqué l'attaque et invité le personnel d'ASOS à le contacter sur Telegram ; des chercheurs ont noté que les canaux du groupe n'avaient été créés que le jour de l'envoi des notifications.

Données consultées

ASOS a indiqué que des noms complets, des coordonnées et certaines informations de compte non personnelles avaient pu être consultés, mais que les données de carte de paiement et les mots de passe des comptes ne l'avaient pas été. Les affirmations plus larges du groupe — dont la prétention d'avoir compromis l'environnement cloud Snowflake d'ASOS — restent non vérifiées : Snowflake a déclaré n'avoir trouvé aucune preuve d'une compromission de sa plateforme, et des chercheurs ont rappelé que la capacité à envoyer des notifications démontre un accès à un canal de messagerie plutôt que la possession d'une base de données clients. ASOS n'a pas précisé combien de clients étaient concernés.

Réponse

ASOS a verrouillé les plateformes touchées et lancé une enquête avec des experts externes, les forces de l'ordre et les régulateurs, et le National Cyber Security Centre britannique a déclaré être en contact avec l'entreprise et lui avoir offert son soutien. Le détaillant a demandé à ses clients d'ignorer l'alerte inattendue et de ne pas cliquer sur son lien, et a rappelé qu'il ne demanderait jamais de mots de passe, de codes de sécurité ou de coordonnées de paiement par des messages non sollicités. ASOS a indiqué avoir ajouté de nouvelles mesures de sécurité et que son site web et son application restaient sûrs.

Chronologie

  1. Des clients d'ASOS reçoivent, via l'application du détaillant, des notifications push contrôlées par des pirates affirmant que leurs données ont été volées.

  2. ASOS confirme que la fuite a débuté par de l'ingénierie sociale et le vol d'identifiants d'un employé, utilisés pour atteindre des plateformes tierces.

Sources

  1. bleepingcomputer.comhttps://www.bleepingcomputer.com/news/security/asos-links-data-breach-to-social-engineering-attack-credential-theft/
  2. fashionunited.comhttps://fashionunited.com/news/business/asos-confirms-cyber-attack-what-to-know/2026100775072

Incidents liés

Fuite de donnéesEn cours

Vol de données Azure/Entra ID de Fortune 500 (TheHatman)

Un acteur malveillant utilisant le pseudonyme TheHatman a mis en vente environ 3,64 millions d'enregistrements d'annuaires d'employés extraits des locataires Microsoft Azure et Entra ID de plusieurs entreprises du Fortune 500, l'accès ayant apparemment été obtenu grâce à des identifiants volés par des logiciels voleurs d'informations.

Victim
Multiple Fortune 500 companies (Azure/Entra ID tenants)
Records
3.6M
Ingénierie socialeRésolu

Scandale des données Facebook–Cambridge Analytica

Le cabinet de conseil politique Cambridge Analytica a obtenu de manière abusive les données personnelles de jusqu'à 87 millions d'utilisateurs Facebook via une application de quiz de personnalité, exploitant l'API tierce permissive de Facebook pour collecter les réseaux d'amis et bâtir des profils de ciblage électoral. Le scandale a entraîné une amende record de 5 milliards de dollars de la FTC.

Victim
Facebook
Loss
$5.00B
Records
87.0M