ASOS : une alerte push revendique un piratage Snowflake

ASOS : une alerte push revendique un piratage Snowflake

L'action d'ASOS, le distributeur britannique de mode en ligne, a chuté de plus de 10 % mardi, après que des clients ont signalé avoir reçu une notification push via l'application de l'entreprise affirmant que celle-ci avait été piratée.

Le message renvoyait vers un groupe d'extorsion jusqu'ici inconnu et désignait l'environnement Snowflake de l'entreprise comme cible. Aucune preuve d'une intrusion n'a été rendue publique à ce stade.

Une demande de rançon envoyée par l'application officielle

Des clients ont publié des captures d'écran de l'alerte sur les réseaux sociaux. La notification portait le titre "ASOS PIRATÉ" et indiquait : "Cher DPO et service informatique d'Asos, nous avons entièrement compromis l'instance Snowflake. Prenez contact avec nous, ou nous la divulguerons."

DPO désigne le délégué à la protection des données, la personne chargée de superviser la manière dont une entreprise traite les données personnelles. Snowflake est une plateforme cloud que les entreprises utilisent pour stocker et analyser de grands volumes de données.

La notification contenait un lien vers une chaîne Telegram se présentant sous le nom de Xuanye Group. Les experts qui suivent les groupes de cyberextorsion n'avaient encore jamais vu ce nom. La méthode est elle aussi inhabituelle. En règle générale, les groupes d'extorsion contactent d'abord l'entreprise en privé, et ne publient les données volées ou ne revendiquent publiquement une intrusion que plus tard.

L'auteur de l'alerte n'a fourni aucune preuve qu'il avait compromis l'environnement Snowflake d'ASOS.

Ce que dit la chaîne Telegram

Le premier message publié sur la chaîne la présentait comme le canal de diffusion officiel de Xuanye Group. Il mettait en garde les lecteurs contre des imposteurs et précisait qu'une chaîne "passerelle" distincte orienterait les utilisateurs vers une chaîne de remplacement si la chaîne principale était supprimée.

Un message ultérieur affirmait : "Concernant ASOS, les informations de paiement ne sont pas touchées."

Le groupe n'a pas étayé cette affirmation et n'a pas précisé quelles données il aurait éventuellement dérobées. La chaîne ne contenait aucun échantillon de fichiers clients ni aucun autre élément permettant de confirmer ces affirmations de manière indépendante.

ASOS, cotée à la Bourse de Londres, n'a pas répondu à une demande de commentaire.

La notification, seule preuve disponible

Pour l'instant, le seul indice d'une possible intrusion est le fait que le message soit arrivé sous la forme d'une notification de l'application ASOS. Si cela se confirme, cela signifierait que l'expéditeur avait accès à au moins une partie de l'infrastructure de messagerie client de l'entreprise.

Cela ne relie pas pour autant l'alerte à Snowflake. La plateforme peut être connectée à d'autres systèmes de l'entreprise, mais rien de public n'indique qu'ASOS utilise Snowflake pour envoyer des notifications push. Rien de public n'indique non plus que l'alerte de mardi provenait de l'environnement Snowflake de l'entreprise.

Autrement dit, deux affirmations distinctes sont mêlées : que quelqu'un a pris le contrôle du canal de messagerie de l'application, et que quelqu'un a volé des données dans un entrepôt de données cloud. Seule la première repose sur un élément visible du public, et même celle-ci n'a pas été confirmée par l'entreprise.

Les investisseurs ont réagi avant de connaître les faits

Charlotte Wilson, cadre dirigeante chez l'entreprise de cybersécurité Check Point, a déclaré : "Si cela se confirme, il s'agit d'une attaque extrêmement grave, car les pirates semblent avoir fait quelque chose de particulièrement audacieux : transformer l'application même d'ASOS en demande de rançon."

Elle a également souligné la rapidité avec laquelle le cours de l'action a chuté après l'envoi de l'alerte. Selon Charlotte Wilson, cela montre qu'"avant même que l'entreprise ait établi publiquement ce qui s'était passé, les investisseurs intégraient déjà les conséquences potentielles dans les cours".

La réaction du marché est frappante, car elle est intervenue sans fuite de données, sans intrusion confirmée et sans déclaration d'ASOS. Un simple message sur les téléphones des clients a suffi à faire bouger le titre.

Le contexte plus large

Cet incident montre que les propres canaux de communication d'une entreprise peuvent devenir un puissant outil d'extorsion. Une demande de rançon qui s'affiche sur le téléphone des clients au nom du distributeur exerce sur l'entreprise une pression publique qu'un e-mail privé adressé à l'équipe de sécurité n'exerce pas. D'autres cas similaires, comme le compte X de Microsoft détourné pour promouvoir un jeton crypto, ou le compte compromis de Nikkei qui a envoyé des milliers d'e-mails d'hameçonnage, montrent l'ampleur des dégâts que peut causer le contrôle d'un expéditeur de confiance, quel que soit le reste des accès dont disposent les attaquants.

Pour les équipes de sécurité, la leçon est claire : les services de notifications push, les plateformes marketing et les autres outils de messagerie client méritent le même niveau de protection que les bases de données et les systèmes de paiement. L'accès à ces outils est souvent réparti entre les équipes marketing, des agences et des prestataires tiers, ce qui peut élargir la surface d'attaque. Une authentification forte, des droits d'accès strictement limités et des alertes en cas de campagnes inhabituelles semblent être des priorités raisonnables.

Pour les clients, le conseil est simple : se méfier des messages inattendus, même lorsqu'ils apparaissent dans une application légitime, et ne pas suivre de liens vers des canaux inconnus.

L'affaire montre aussi que des affirmations non vérifiées peuvent avoir de réelles conséquences financières. La baisse de l'action est survenue avant toute preuve, ce qui pourrait inciter d'autres groupes à tenter la même tactique. Il faudra observer si ASOS confirme ou écarte un accès non autorisé à ses systèmes de messagerie, si des données issues d'un environnement Snowflake font surface, et si Xuanye Group s'avère être un nouvel acteur ou un groupe existant sous un nouveau nom. D'ici là, l'écart entre ce que revendique le groupe et ce qui a été démontré reste considérable.