ASOS confirme un incident de cybersécurité après l’envoi de notifications non autorisées dans son application

ASOS enquête sur l’envoi de notifications non autorisées dans son application et sur une possible exposition de données clients. Découvrez ce qui est confirmé et pourquoi les systèmes de messagerie doivent être protégés.

Oct 7, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Les clients qui s’attendaient à recevoir des codes promotionnels du géant de la mode en ligne ASOS se sont réveillés face à une demande d’extorsion numérique.

Le 6 octobre, des clients d’ASOS ont reçu via l’application mobile officielle de l’enseigne une notification push non autorisée annonçant « ASOS HACKED ». Adressé directement au délégué à la protection des données et aux équipes informatiques de l’enseigne, le message prévenait : « Dear Asos DPO and IT, we have fully compromised the Snowflake instance. Engage with us, or we will leak it. » L’alerte pirate redirigeait l’entreprise vers un canal Telegram géré par un groupe se faisant appeler Xuanye Group.

L’entreprise a confirmé qu’une notification non autorisée avait été diffusée via des plateformes tierces utilisées pour communiquer avec ses clients. Elle a indiqué avoir immédiatement restreint l’accès aux plateformes de notification et travailler avec des conseillers spécialisés internes et externes ainsi qu’avec les autorités compétentes.

ASOS a reconnu que « des informations personnelles de base, notamment le nom et les coordonnées, pourraient avoir été consultées », tout en soulignant qu’elle ne « pense pas que les informations de carte bancaire ou les mots de passe des comptes aient été concernés ».

Image showing message "Asos hacked"

ASOS a confirmé qu’une notification non autorisée avait été diffusée via des plateformes tierces utilisées pour communiquer avec ses clients. Image : Reddit

Anatomie d’un détournement agressif

L’intrusion constitue une grave défaillance opérationnelle qui va au-delà d’un simple vol de données du back-end. Snowflake a déclaré à la BBC que son enquête en cours n’avait révélé « aucune compromission » de sa propre plateforme. ASOS a confirmé une activité non autorisée impliquant des plateformes de communication tierces, mais le point d’entrée reste incertain et l’affirmation des attaquants concernant leur accès à son instance Snowflake n’est pas vérifiée.

« Il est trop tôt pour dire quelle quantité de données clients d’ASOS les attaquants pourraient avoir récupérée, mais l’ampleur potentielle est importante », a déclaré à eSecurity Planet (eSP) Pieter Arntz, chercheur senior en renseignement sur les logiciels malveillants chez Malwarebytes. « ASOS utilise Simon AI pour son marketing, une solution qui fonctionne sur Snowflake, ce qui rend le lien indirect. Toute exposition pourrait révéler un profil client détaillé, allant des habitudes de navigation et d’achat à la localisation et au statut de fidélité. Il s’agit de données de profilage précieuses, même si ce lien ne permet pas à lui seul d’établir ce à quoi les attaquants auraient effectivement pu accéder. »

Advertisement

Le détail le plus important n’est peut-être pas l’affirmation contestée concernant Snowflake, mais la capacité des attaquants à atteindre les clients par le biais du canal de communication légitime d’ASOS.

Dans un commentaire adressé à eSP, Nick Dyer, vice-président régional de l’ingénierie des solutions chez Arctic Wolf, a souligné la portée psychologique de ce vecteur d’attaque.

« Voir apparaître une notification de ce type sur son téléphone est inhabituel et alarmant et, malheureusement, c’est le résultat de failles de sécurité, qui pourraient rendre l’exposition de données clients sensibles banale », a déclaré Dyer à eSP. 

Dyer a noté que les attaquants semblaient utiliser la notification pour semer la panique et pousser ASOS à payer une rançon. Cela crée un problème de sécurité qui dépasse l’intrusion initiale : les clients pourraient désormais avoir du mal à distinguer les communications légitimes de l’enseigne des messages contrôlés par les attaquants. Pour les entreprises, la sécurisation des systèmes de notification destinés aux clients doit donc être considérée comme faisant partie du périmètre de sécurité, et non comme une simple fonction marketing.

Protéger votre compte

ASOS a conseillé à ses clients d’ignorer l’alerte push et d’éviter d’ouvrir les liens tiers qu’elle contenait. L’entreprise affirme ne pas croire que les informations de carte bancaire ou les mots de passe des comptes aient été concernés. Les clients doivent néanmoins se méfier des tentatives de hameçonnage exploitant leurs inquiétudes concernant l’incident.

Dyer a exhorté les clients à ne pas cliquer sur des notifications, e-mails ou messages inattendus prétendant provenir d’ASOS, ni à interagir avec eux, en particulier lorsqu’ils les invitent à cliquer sur des liens ou à fournir des informations personnelles. Il leur a également conseillé de se méfier des appels ou SMS provenant de numéros inconnus et jouant sur l’urgence, et de se rendre directement sur le site d’ASOS. Le National Cyber Security Centre britannique conseille à tous les clients d’ASOS de partir du principe qu’ils peuvent être concernés, même s’ils n’ont pas reçu la notification. Les clients doivent surveiller les messages suspects, utiliser des mots de passe forts et uniques et activer la vérification en deux étapes chaque fois qu’elle est disponible.

Pour en savoir plus : la faille de l’application tierce BigCommerce montre comment des intégrations compromises peuvent exposer les données clients d’une enseigne même lorsque la plateforme principale reste sécurisée.

Advertisement


Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.