// FRANDROID — INTELLIGENZA ARTIFICIALE
« ASOS HACKED » : l’application de shopping envoie une notification menaçante aux clients
Ce mardi 6 octobre au matin, des clients d’ASOS, le géant britannique de la mode en ligne, ont reçu une notification très inhabituelle sur leur téléphone. Elle est arrivée depuis l’application officielle de la marque, sous le titre « ASOS HACKED ». En dessous, un message en anglais s’adresse directement à l’entreprise. Traduit, il dit à peu près ceci : « Cher DPO et service informatique d’ASOS, nous avons entièrement compromis l’instance Snowflake. Contactez-nous, ou nous la ferons fuiter. »
Autrement dit, des pirates affirment avoir mis la main sur une base de données d’ASOS et réclament une négociation. Le DPO visé est le délégué à la protection des données, la personne chargée de protéger les informations des clients. La notification renvoyait aussi vers un canal Telegram.
La Bourse a réagi avant l’entreprise. Sky News, qui suit l’affaire en direct, rapporte que l’action ASOS a perdu plus de 11 % dans la matinée. Le titre avait jusque-là pris plus de 70 % depuis le début de l’année. James Sillars, journaliste économique de la chaîne, explique que les investisseurs ont découvert la menace sur les téléphones des clients, sans avoir eu le moindre mot de l’entreprise.
Côté site, près de 500 clients ont signalé des problèmes juste avant 10 heures (heure britannique) sur Downdetector, le service qui recense les pannes déclarées par les internautes. Jusqu’à 9 h 41, tout fonctionnait normalement. Rien ne dit en revanche si ces signalements correspondent à de vraies pannes ou à des clients inquiets après la notification.
Snowflake est une plateforme cloud où les entreprises stockent, traitent et analysent leurs données. Une « instance » désigne l’espace réservé à un client sur cette plateforme. Snowflake n’envoie pas lui-même de notifications push, mais chez ASOS, il alimente les outils marketing reliés à l’application. Cela pourrait expliquer comment le message est arrivé sur les téléphones.
Chez ASOS, Snowflake sert de socle à Simon AI, un outil marketing qui regroupe dans un même profil les données de comportement, d’achat et de profil démographique de chaque client. Simon AI est branché directement sur le site et l’application, et déclenche les messages envoyés via le service Braze. On y trouverait jusqu’aux tailles de vêtements et aux mensurations. Ce sont ces données qui auraient pu être consultées, si le piratage est réel.
Snowflake a déjà été au centre d’une vague de piratages. En juin 2024, l’entreprise de cybersécurité Mandiant, filiale de Google, avait recensé jusqu’à 165 clients de Snowflake potentiellement touchés par une vague de vols de données, dont Ticketmaster et la banque Santander. Les pirates s’étaient connectés avec des identifiants volés, sur des comptes qui n’exigeaient pas de double authentification. Rien ne permet de dire à ce stade que le cas d’ASOS suit le même scénario.
ASOS n’a publié aucune déclaration officielle. On ne sait donc pas quelles données clients ont été touchées, ni même si certaines l’ont été. En fin de matinée, le site et l’application fonctionnaient normalement, sans autre signe du piratage que la notification elle-même.
ASOS ne pourra pas se taire longtemps si des données ont bien été volées. Au Royaume-Uni, une entreprise doit signaler une fuite de données dans les trois jours.
Ah ouais ASOS s’est fait hacker ??? pic.twitter.com/4bKIHd4g7R