Que s'est-il passé dans le piratage ASOS ?
Le détaillant de mode britannique ASOS enquête sur un possible piratage ASOS après que des milliers d'utilisateurs de son application ont reçu, le 6 octobre 2026, une notification push menaçante intitulée « ASOS HACKED ». Le message, adressé au délégué à la protection des données et à l'équipe informatique, affirmait que les attaquants avaient « entièrement compromis l'instance Snowflake » et menaçait de divulguer des données clients. L'incident a fait chuter l'action ASOS de plus de 10 % et relance les questions sur la sécurité de la chaîne d'approvisionnement dans le e-commerce.
Vers 10 h 00 BST mardi, les clients ont partagé des captures d'écran d'une notification hostile semblant provenir d'ASOS : « Chers DPO et IT d'Asos, nous avons entièrement compromis l'instance Snowflake. Coopérez, ou nous divulguerons tout. » Un lien menait vers un canal Telegram géré par un groupe se faisant appeler « Xuanye ».
ASOS a confirmé qu'une « notification client non autorisée » avait été envoyée via une plateforme de communication tierce, puis a restreint l'accès à ses systèmes de notification. Le site et l'application sont restés pleinement opérationnels.
Qu'est-ce que Snowflake et pourquoi est-ce important ?
Snowflake est une plateforme de données cloud utilisée par des milliers d'entreprises pour stocker et analyser de gros volumes d'informations. Une compromission revendiquée est donc préoccupante. Toutefois, Snowflake a rapidement démenti, affirmant n'avoir constaté « aucune compromission de la plateforme Snowflake ». Les analystes rappellent que les attaques Snowflake de 2024 contre Ticketmaster provenaient non pas d'une faille de la plateforme, mais d'identifiants volés et de l'absence d'authentification multifacteur.
Quelles données pourraient être concernées ?
ASOS indique que des informations personnelles de base, comme les noms et coordonnées, ont pu être consultées. L'entreprise ne pense pas que les données de carte bancaire ou les mots de passe des comptes aient été compromis. ASOS compte 17 millions de clients dans plus de 150 pays et a réalisé en 2025 un chiffre d'affaires de 2,5 milliards de livres (environ 3 milliards d'euros).
Le National Cyber Security Centre (NCSC) britannique assiste ASOS, qui devrait signaler l'incident à l'Information Commissioner's Office dans le délai de 72 heures prévu par le RGPD.
Comparaison avec d'autres cyberattaques récentes
Le piratage ASOS s'inscrit dans une série de violations de haut niveau. En 2024, des attaques liées à Snowflake ont touché Ticketmaster et AT&T. La veille de l'alerte ASOS, des pirates ont dérobé les noms, adresses et numéros d'identification d'environ 8,8 millions de personnes au registre de population du Danemark. La semaine dernière, le livreur de courses Flink a également été ciblé.
Contrairement aux violations de données classiques du secteur de la distribution, qui exfiltrent discrètement les informations, les attaquants ont choisi une extorsion très publique, en détournant le canal de notifications de l'enseigne pour faire pression sur ses dirigeants. Les experts en renseignement sur les menaces de la chaîne d'approvisionnement avertissent que cette méthode réduit souvent la probabilité d'une rançon, mais peut déclencher des vagues d'hameçonnage contre les clients.
Que doivent faire les clients ASOS ?
- Ne cliquez pas sur le lien Telegram et n'interagissez pas avec le canal « Xuanye ».
- Changez immédiatement votre mot de passe ASOS, surtout si vous le réutilisez ailleurs.
- Activez l'authentification à deux facteurs sur votre compte ASOS et votre messagerie.
- Méfiez-vous des e-mails, SMS ou appels évoquant le piratage ASOS.
- Surveillez vos relevés bancaires pour détecter toute activité suspecte.
Questions fréquentes
ASOS a-t-il vraiment été piraté ?
ASOS confirme une notification client non autorisée et un possible accès à des noms et coordonnées, mais pas la compromission revendiquée de Snowflake.
Mon mot de passe ASOS est-il en danger ?
Selon ASOS, les mots de passe ne seraient pas compromis. Par précaution, les experts recommandent tout de même de le changer.
Qui est derrière le piratage ASOS ?
Un groupe jusqu'ici inconnu, « Xuanye » ou « Xuanye Group », a revendiqué l'attaque via Telegram. L'attribution n'a pas été vérifiée et la méthode rappelle celle d'acteurs en quête d'attention comme ShinyHunters.
Dois-je supprimer l'application ASOS ?
Non. L'application et le site restent opérationnels et la notification a été envoyée via une plateforme tierce. Ignorez le message malveillant et mettez à jour vos identifiants.
Que dit Snowflake ?
Snowflake affirme n'avoir trouvé aucune preuve de compromission de sa plateforme, sans exclure des problèmes propres à certains environnements clients.
Follow Discussion