« ASOS HACKED » : l’application de shopping envoie une notification menaçante aux clients

Une notification à 11 %

 
Ce mardi 6 octobre, l’application ASOS a envoyé à ses utilisateurs une notification « ASOS HACKED » qui menace de faire fuiter des données, et l’action du distributeur a perdu plus de 11 % dans la foulée. L’entreprise n’a encore rien confirmé.

Ce mardi 6 octobre au matin, des clients d’ASOS, le géant britannique de la mode en ligne, ont reçu une notification très inhabituelle sur leur téléphone. Elle est arrivée depuis l’application officielle de la marque, sous le titre « ASOS HACKED ». En dessous, un message en anglais s’adresse directement à l’entreprise. Traduit, il dit à peu près ceci : « Cher DPO et service informatique d’ASOS, nous avons entièrement compromis l’instance Snowflake. Contactez-nous, ou nous la ferons fuiter. »

Autrement dit, des pirates affirment avoir mis la main sur une base de données d’ASOS et réclament une négociation. Le DPO visé est le délégué à la protection des données, la personne chargée de protéger les informations des clients. La notification renvoyait aussi vers un canal Telegram.

La Bourse a réagi avant l’entreprise. Sky News, qui suit l’affaire en direct, rapporte que l’action ASOS a perdu plus de 11 % dans la matinée. Le titre avait jusque-là pris plus de 70 % depuis le début de l’année. James Sillars, journaliste économique de la chaîne, explique que les investisseurs ont découvert la menace sur les téléphones des clients, sans avoir eu le moindre mot de l’entreprise.

Côté site, près de 500 clients ont signalé des problèmes juste avant 10 heures (heure britannique) sur Downdetector, le service qui recense les pannes déclarées par les internautes. Jusqu’à 9 h 41, tout fonctionnait normalement. Rien ne dit en revanche si ces signalements correspondent à de vraies pannes ou à des clients inquiets après la notification.

C’est quoi Snowflake ?

Snowflake est une plateforme cloud où les entreprises stockent, traitent et analysent leurs données. Une « instance » désigne l’espace réservé à un client sur cette plateforme. Snowflake n’envoie pas lui-même de notifications push, mais chez ASOS, il alimente les outils marketing reliés à l’application. Cela pourrait expliquer comment le message est arrivé sur les téléphones.

Chez ASOS, Snowflake sert de socle à Simon AI, un outil marketing qui regroupe dans un même profil les données de comportement, d’achat et de profil démographique de chaque client. Simon AI est branché directement sur le site et l’application, et déclenche les messages envoyés via le service Braze. On y trouverait jusqu’aux tailles de vêtements et aux mensurations. Ce sont ces données qui auraient pu être consultées, si le piratage est réel.

Snowflake a déjà été au centre d’une vague de piratages. En juin 2024, l’entreprise de cybersécurité Mandiant, filiale de Google, avait recensé jusqu’à 165 clients de Snowflake potentiellement touchés par une vague de vols de données, dont Ticketmaster et la banque Santander. Les pirates s’étaient connectés avec des identifiants volés, sur des comptes qui n’exigeaient pas de double authentification. Rien ne permet de dire à ce stade que le cas d’ASOS suit le même scénario.

ASOS ne dit toujours rien

ASOS n’a publié aucune déclaration officielle. On ne sait donc pas quelles données clients ont été touchées, ni même si certaines l’ont été. En fin de matinée, le site et l’application fonctionnaient normalement, sans autre signe du piratage que la notification elle-même.

ASOS ne pourra pas se taire longtemps si des données ont bien été volées. Au Royaume-Uni, une entreprise doit signaler une fuite de données dans les trois jours.

Sur les réseaux sociaux, de nombreux clients ont partagé leur stupeur. ASOS comptait 16,4 millions de clients actifs fin août 2026, selon son dernier point d’activité. En France aussi, les fuites de données se multiplient. LDLC a ainsi connu sa troisième fuite de données depuis 2024, et la plateforme VosFactures a été piratée un mois après la réforme de la facturation électronique.

Si vous avez l’application ASOS, ne cliquez pas sur le lien de la notification. Méfiez-vous aussi des e-mails et SMS au nom d’ASOS dans les jours qui viennent, car les escrocs profitent souvent de ce genre d’affaire pour lancer du hameçonnage. Pour savoir quoi faire si vos données ont fuité, on a rassemblé nos conseils face aux fuites massives de données.

Les bons réflexes en cas de piratage

Si vous avez été victime d’un piratage ou d’une fuite de données, quelques bonnes pratiques sont à garder en tête pour mieux vous protéger. Frandroid en a fait une liste :

  • Changer sans attendre les mots de passe des comptes concernés ;
  • En profiter pour changer aussi les mots de passe identiques ou similaires sur d’autres services ;
  • Utiliser des mots de passe uniques et solides (avec, pourquoi pas, un gestionnaire de mots de passe) ;
  • Activer la double authentification (2FA) partout où c’est possible ;
  • Activer les Passkeys quand c’est possible ;
  • Dans les semaines à venir, se méfier des emails, SMS ou appels suspects, même s’ils semblent crédibles ;
  • Ne jamais cliquer sur un lien ou télécharger une pièce jointe en cas de doute ;
  • Prévenir ses contacts si le piratage peut les concerner ;
  • Mettre à jour ses appareils et logiciels pour corriger d’éventuelles failles de sécurité ;
  • En cas de virements frauduleux, faire un signalement sur la plateforme Perceval.

Abonnez-vous à la newsletter Watt Else de Numerama et Survoltés ! Vous y retrouverez nos actus, tests et dossiers sur la mobilité électrique.

Recherche IA boostée par
Perplexity