Des milliers de clients du détaillant de mode international ASOS ont reçu ce matin une notification push via l'application ASOS indiquant que l'entreprise aurait été piratée.
La notification, adressée au délégué à la protection des données et au service informatique d'ASOS, indique :
ASOS a été piraté
Cher DPO et responsable informatique d'Asos, nous avons entièrement compromis l'instance Snowflake. Contactez-nous immédiatement, sinon nous divulguerons les informations.

Ce que nous savons jusqu'à présent
Snowflake est une plateforme de données cloud utilisée par les entreprises pour stocker, traiter et analyser leurs données. Nous savons que l'équipe marketing d'ASOS utilise Simon AI, comme l'indique un article de blog publié par Simon . Simon AI est spécialisé dans la personnalisation et fonctionne sur Snowflake. ASOS a décrit l'utilisation conjointe de Simon AI et de Braze pour personnaliser et déclencher des communications clients, telles que des notifications push sur les téléphones portables.
La diffusion apparente du message via l'application ASOS elle-même rend la situation plus inquiétante qu'une simple allégation non étayée sur les réseaux sociaux. Cela laisse supposer une utilisation non autorisée de l'infrastructure de notification, sans toutefois confirmer la compromission de Snowflake alléguée ni le vol de données clients.
Selon Simon AI, les profils clients types comprennent :
- historique de navigation et produits consultés
- Historique d'achats et valeur client (premiers acheteurs ou acheteurs à forte valeur ajoutée)
- données démographiques
- des segments tels que les clients bénéficiant du statut Premier ou ceux qui ont cessé d'acheter
- géolocalisation et météo locale
Si les systèmes concernés contiennent ces profils, une violation de données pourrait révéler des informations détaillées sur les habitudes et préférences d'achat des clients. Cependant, la description publiée du dispositif marketing d'ASOS ne précise pas à quelles données, le cas échéant, les attaquants ont eu accès.
Selon le Guardian, le groupe à l'origine de la faille de sécurité se fait appeler le « groupe Xuanye ». La chaîne Telegram gérée par ce groupe diffusait les messages suivants : « Concernant Asos, les informations de paiement ne sont pas affectées » et « l'application est sûre », mais ces affirmations n'ont pas été vérifiées de manière indépendante.

Sky News rapporte qu'ASOS a confirmé qu'une « notification client non autorisée » a été envoyée vers 10 heures ce matin.
« Nous enquêtons sur des activités non autorisées impliquant des plateformes tierces que nous utilisons pour communiquer avec nos clients », a-t-il été indiqué dans un communiqué.
Le détaillant a déclaré avoir immédiatement restreint l'accès aux plateformes de notification et collaborer avec des spécialistes et les autorités compétentes.
Il a ajouté :
« Basic Des informations personnelles , notamment le nom et les coordonnées, ont pu être consultées. Nous ne pensons pas que les informations relatives aux cartes de paiement ou aux mots de passe des comptes aient été compromises.
Comment rester en sécurité
Le site web et l'application restent opérationnels, et il n'existe actuellement aucune preuve vérifiée que des bases de données clients, des informations de cartes de paiement, des mots de passe, etc. aient été volés.
Il est donc trop tôt pour dire si les pirates pourraient obtenir des données clients d'ASOS et, le cas échéant, dans quelle mesure, mais l'ampleur potentielle est considérable. Ces données pourraient être utilisées dans des attaques de phishing ciblées afin de renforcer la crédibilité des attaques.
- Pour le moment, veuillez reporter vos achats sur ASOS jusqu'à ce que les circonstances soient claires et que l'on sache si ASOS a résolu le problème.
- Soyez vigilant face aux messages non sollicités concernant la violation de données ou d'autres problèmes liés à ASOS.
- Si vous ne souhaitez plus recevoir de notifications push du groupe Xuanye, supprimez l'application ASOS jusqu'à ce que leur accès soit supprimé.
- Si vos données ont été volées lors de cette violation de données, consultez les conseils de notre blog : Victime d’une fuite de données ? Voici ce que vous devez savoir .
Que savent les cybercriminels à votre sujet ?
Utiliser Malwarebytes « Analyse gratuite de votre empreinte numérique pour vérifier si vos informations personnelles ont été exposées en ligne. »




