Confirmée Monde

ASOS : des données de clients dérobées, les pirates réclament une rançon

ASOS : confirmée

Le détaillant britannique de mode en ligne ASOS a confirmé qu'des pirates ont accédé à des données de ses clients. Selon l'entreprise, les coordonnées bancaires et les mots de passe ne sont pas concernés. Les pirates réclament une rançon et menacent de publier les informations volées.

Une intrusion ouverte par une fausse notification

Mardi matin, des utilisateurs de l'application ASOS ont reçu une notification push (message affiché directement sur le téléphone) affirmant que le système de l'entreprise avait été piraté. Selon le site néerlandais Malwarebytes, ASOS confirme que les attaquants ont obtenu l'accès aux données clients après avoir trompé un salarié pour qu'il leur remette des identifiants de connexion.

Le 20 Minutes a titré sur les messages menaçants envoyés aux clients de la marque. L'entreprise n'a pas précisé le nombre de personnes touchées, et aucune source disponible ne donne ce chiffre.

L'entreprise affirme que les données de cartes bancaires et les mots de passe des clients n'ont pas été volés. Le Revenu indique que ces informations « ne semblent pas concernées », formule plus prudente que celle de l'entreprise.

Des données plus détaillées que prévu

Selon Malwarebytes, qui cite la BBC, les données dérobées vont au-delà des coordonnées de base que l'entreprise évoquait au départ. La BBC, qui a reçu une partie des données auprès des attaquants, cite des termes de recherche effectués par des clients sur le site, comme « vintage recyclé », « coupe ample glamour » ou « Asos petite ». Ces informations révèlent les goûts d'achat des clients et leur relation avec la marque.

Les pirates ont d'abord désigné la plateforme Snowflake (service de stockage et d'analyse de données dans le cloud) comme origine de l'attaque. Ils ont ensuite affirmé à la BBC avoir obtenu les données via Simon AI, un outil construit sur Snowflake et utilisé par ASOS pour personnaliser l'expérience client. Snowflake affirme n'avoir détecté aucune intrusion sur sa plateforme. Selon les rapports disponibles, aucune faille n'a été identifiée ni chez Snowflake ni chez Simon AI.

Malwarebytes souligne que l'utilisation d'identifiants volés ne signifie pas forcément que la plateforme sous-jacente a été piratée.

Une communication jugée tardive

Les clients ont appris l'incident par les pirates, et non par l'entreprise. Selon le quotidien The Independent, cité par Malwarebytes, ASOS a gardé le silence pendant environ cinq heures avant de publier une déclaration complète. Pendant ce temps, les clients ont attendu une réaction officielle.

Selon Malwarebytes, les pirates ont donné à ASOS deux semaines pour prendre contact avec eux. Ils exigeraient une rançon en échange de la suppression des données. ASOS n'a pas indiqué si elle paiera.

Les sources disponibles ne mentionnent ni plainte déposée, ni saisine de la CNIL (Commission nationale de l'informatique et des libertés), ni réaction des autorités britanniques ou européennes.

ASOS promet une enquête et des contacts ciblés

ASOS indique avoir bloqué les plateformes tierces concernées et renforcé ses mesures de sécurité. L'entreprise dit mener une enquête avec des spécialistes internes et externes, qui doit se poursuivre pendant plusieurs semaines. Elle affirme que son site et son application restent sûrs à utiliser.

L'entreprise prévient qu'elle contactera directement les clients si elle juge nécessaire de leur communiquer des informations, un soutien ou une action à mener.

Le magazine néerlandais Opgelicht?! rappelle par ailleurs que des fraudeurs profitent souvent de ce type d'incident pour envoyer de faux messages.

Ce que les clients doivent surveiller

Les clients concernés doivent rester vigilants face aux messages qui se présentent comme venant d'ASOS. Un message reçu par courriel, SMS ou téléphone peut être une tentative d'hameçonnage (message frauduleux destiné à voler des informations). Seule une vérification directement sur le site officiel permet de confirmer une demande.

Les données exposées peuvent servir à personnaliser des arnaques. Il est conseillé de surveiller ses relevés bancaires, même si l'entreprise n'évoque pas de données de paiement volées.

Une erreur, une précision ? Signalez-la, nous corrigeons rapidement.