ASOS indique que des attaquants ont utilisé des identifiants de connexion obtenus en dehors de l’entreprise pour accéder aux comptes de clients, exposant les informations personnelles d’environ 138 828 personnes.
Le distributeur a détecté une activité inhabituelle le 28 juillet et confirmé un accès non autorisé le lendemain. Selon Cyber Insider, l’attaque est compatible avec une attaque par bourrage d’identifiants ou une prise de contrôle de compte, qui consiste à réutiliser sur une autre plateforme des identifiants volés à un autre service.
ASOS a indiqué que les informations exposées pouvaient comprendre les noms, les adresses e-mail, les adresses de livraison et de facturation, les numéros de téléphone, les dates de naissance et les informations de comptes de réseaux sociaux associés. Les identifiants de connexion aux réseaux sociaux n’étaient pas concernés.
ASOS n’a pas indiqué que les numéros complets des cartes ni les codes de sécurité aient été exposés.
Réponse et calendrier d’ASOS
ASOS a bloqué l’accès aux comptes concernés et imposé une réinitialisation des mots de passe le 29 juillet, un jour après avoir détecté l’activité inhabituelle. Les clients ont reçu des e-mails le 30 juillet leur demandant de créer de nouveaux mots de passe.
Pour un petit nombre de comptes présentant des transactions suspectes, ASOS a indiqué que les transactions avaient été soit bloquées automatiquement, soit annulées par son équipe antifraude.
L’entreprise a déclaré n’avoir constaté aucune autre activité non autorisée après ces mesures. Sa notification publique était datée du 21 août, soit environ trois semaines après le confinement initial de l’incident.
Le principal risque pourrait venir de la réutilisation des mots de passe
L’incident montre pourquoi les attaques par bourrage d’identifiants restent particulièrement problématiques pour les distributeurs : les attaquants n’ont pas nécessairement besoin de s’introduire dans les systèmes d’une entreprise lorsque les clients réutilisent leurs mots de passe ailleurs.
Cyber Security News a décrit l’incident comme compatible avec des attaquants testant sur des comptes ASOS des combinaisons de noms d’utilisateur et de mots de passe déjà divulguées. La source externe des identifiants n’a pas été identifiée. Cela crée un problème de sécurité difficile pour les entreprises comme pour les consommateurs. Un distributeur peut renforcer ses propres défenses, mais il ne peut pas contrôler la réutilisation par ses clients de mots de passe volés à un autre service.
Ce que les clients concernés doivent faire
Les clients doivent créer un nouveau mot de passe ASOS unique et modifier ce même mot de passe partout où ils l’ont réutilisé. Ils doivent également consulter leur historique de commandes, leurs adresses enregistrées et leurs moyens de paiement afin de repérer toute modification inattendue, et surveiller leurs relevés bancaires et de paiement.
ASOS recommande aux clients américains concernés de consulter leurs rapports de solvabilité et d’envisager une alerte à la fraude ou un gel de leur dossier de crédit s’ils soupçonnent une usurpation d’identité.
L’absence de numéros complets de cartes de paiement et de codes de sécurité peut réduire le risque immédiat de fraude à la carte, mais les noms, adresses, numéros de téléphone, dates de naissance et informations partielles sur les cartes exposés pourraient tout de même aider les attaquants à élaborer des tentatives plus convaincantes dehameçonnage et d’ingénierie sociale.
À lire aussi : ToxicPanda 2.0 cible 349 applications financières dans 16 pays tout en exploitant les fonctions VPN, Accessibilité et débogage sans fil d’Android pour prendre un contrôle plus étendu des appareils infectés.





