Une attaque visant les comptes ASOS expose les données de 138 828 clients

ASOS indique que des attaquants ont utilisé des identifiants volés ailleurs pour accéder aux comptes de clients, exposant les données personnelles d’environ 138 828 personnes.

Aug 26, 2026
3 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

ASOS indique que des attaquants ont utilisé des identifiants de connexion obtenus en dehors de l’entreprise pour accéder aux comptes de clients, exposant les informations personnelles d’environ 138 828 personnes.

Le distributeur a détecté une activité inhabituelle le 28 juillet et confirmé un accès non autorisé le lendemain. Selon Cyber Insider, l’attaque est compatible avec une attaque par bourrage d’identifiants ou une prise de contrôle de compte, qui consiste à réutiliser sur une autre plateforme des identifiants volés à un autre service.

ASOS a indiqué que les informations exposées pouvaient comprendre les noms, les adresses e-mail, les adresses de livraison et de facturation, les numéros de téléphone, les dates de naissance et les informations de comptes de réseaux sociaux associés. Les identifiants de connexion aux réseaux sociaux n’étaient pas concernés.

ASOS n’a pas indiqué que les numéros complets des cartes ni les codes de sécurité aient été exposés.

Réponse et calendrier d’ASOS

ASOS a bloqué l’accès aux comptes concernés et imposé une réinitialisation des mots de passe le 29 juillet, un jour après avoir détecté l’activité inhabituelle. Les clients ont reçu des e-mails le 30 juillet leur demandant de créer de nouveaux mots de passe.

Pour un petit nombre de comptes présentant des transactions suspectes, ASOS a indiqué que les transactions avaient été soit bloquées automatiquement, soit annulées par son équipe antifraude.

L’entreprise a déclaré n’avoir constaté aucune autre activité non autorisée après ces mesures. Sa notification publique était datée du 21 août, soit environ trois semaines après le confinement initial de l’incident.

Le principal risque pourrait venir de la réutilisation des mots de passe

L’incident montre pourquoi les attaques par bourrage d’identifiants restent particulièrement problématiques pour les distributeurs : les attaquants n’ont pas nécessairement besoin de s’introduire dans les systèmes d’une entreprise lorsque les clients réutilisent leurs mots de passe ailleurs.

Cyber Security News a décrit l’incident comme compatible avec des attaquants testant sur des comptes ASOS des combinaisons de noms d’utilisateur et de mots de passe déjà divulguées. La source externe des identifiants n’a pas été identifiée. Cela crée un problème de sécurité difficile pour les entreprises comme pour les consommateurs. Un distributeur peut renforcer ses propres défenses, mais il ne peut pas contrôler la réutilisation par ses clients de mots de passe volés à un autre service.

Advertisement

Ce que les clients concernés doivent faire

Les clients doivent créer un nouveau mot de passe ASOS unique et modifier ce même mot de passe partout où ils l’ont réutilisé. Ils doivent également consulter leur historique de commandes, leurs adresses enregistrées et leurs moyens de paiement afin de repérer toute modification inattendue, et surveiller leurs relevés bancaires et de paiement.

ASOS recommande aux clients américains concernés de consulter leurs rapports de solvabilité et d’envisager une alerte à la fraude ou un gel de leur dossier de crédit s’ils soupçonnent une usurpation d’identité.

L’absence de numéros complets de cartes de paiement et de codes de sécurité peut réduire le risque immédiat de fraude à la carte, mais les noms, adresses, numéros de téléphone, dates de naissance et informations partielles sur les cartes exposés pourraient tout de même aider les attaquants à élaborer des tentatives plus convaincantes dehameçonnage et d’ingénierie sociale.

À lire aussi : ToxicPanda 2.0 cible 349 applications financières dans 16 pays tout en exploitant les fonctions VPN, Accessibilité et débogage sans fil d’Android pour prendre un contrôle plus étendu des appareils infectés. 

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.