Confirmée Monde

ASOS victime d'un piratage : clients visés par une fuite de données

ASOS : confirmée

Le détaillant de mode britannique ASOS a subi une cyberattaque, mardi 6 octobre 2026. Des pirates affirment avoir volé des données de clients et exigent une rançon pour ne pas les publier.

Que s'est-il passé chez ASOS ?

Mardi matin, des clients de l'application ASOS ont reçu une notification inhabituelle sur leur téléphone. Ce message affirmait que l'entreprise avait été piratée, selon 20 Minutes et Malwarebytes. Le message était envoyé directement aux clients par les pirates, via un canal de messagerie appelé Telegram. Selon Malwarebytes, les pirates disent avoir compromis une plateforme appelée Snowflake, un espace de stockage de données en ligne (cloud). Ils ont ensuite précisé, auprès de la BBC, avoir pris les données via Simon AI, un outil qui personnalise les offres pour les clients d'ASOS.

Selon Malwarebytes, ASOS a confirmé que des attaquants ont obtenu l'accès à des données clients. Ils auraient d'abord trompé un employé pour obtenir ses identifiants (codes de connexion).

Quelles données ont fuité ?

ASOS dit que les données touchées sont des informations personnelles de base, comme le nom et les coordonnées. L'entreprise assure que les numéros de cartes bancaires et les mots de passe n'ont pas été volés. Malwarebytes souligne toutefois que la BBC a eu accès à une partie des données des pirates. Selon la BBC, ces données contiendraient aussi des recherches de produits faites par les clients, comme « gerecyclede vintage » ou « Asos petite ». Ces informations montrent les goûts et habitudes d'achat des clients. Cette liste reste à vérifier de façon indépendante.

Combien de personnes sont concernées ?

20 Minutes parle de milliers de clients ayant reçu le message, dans plusieurs pays. Aucun chiffre précis du nombre de personnes dont les données ont été touchées n'est connu à ce stade. ASOS n'a pas communiqué de bilan chiffré. Il n'est pas non plus connu si des clients belges ou français sont concernés.

Que dit ASOS ?

ASOS a reconnu une « notification client non autorisée » envoyée vers 10 heures, selon Sky News relayé par Malwarebytes. L'entreprise dit enquêter avec des spécialistes et les autorités compétentes. Elle a bloqué les plateformes concernées et renforcé la sécurité. Selon la Independent, citée par Malwarebytes, ASOS a tardé environ cinq heures avant de donner une explication complète. ASOS prévient qu'il contactera directement les clients si nécessaire. Le site et l'application restent utilisables, selon l'entreprise. Snowflake affirme de son côté n'avoir détecté aucune intrusion sur sa plateforme.

Qui est derrière l'attaque ?

Selon Rotek, cité par 20 Minutes, les auteurs se font appeler « Xuanye group ». Le Guardian, cité par Malwarebytes, parle aussi de ce groupe. La BBC le décrit comme un nouveau collectif, dont la chaîne Telegram a été créée le jour même. Les pirates demandent une rançon de la part d'ASOS, avec un délai de deux semaines selon le groupe. ASOS n'a pas dit s'il allait payer. Ces informations n'ont pas été vérifiées de manière indépendante.

Quels risques pour les clients d'ASOS ?

Les pirates disent pouvoir publier les données s'ils ne sont pas payés. Malwarebytes avertit que ces données peuvent servir à des attaques de hameçonnage (messages frauduleux qui imitent une entreprise). Les escrocs peuvent se servir de votre nom et de votre adresse pour paraître crédibles. Aucune plainte officielle ni réaction de l'autorité de protection des données française ou belge n'est connue à ce stade. Les conséquences restent donc incertaines.

Une erreur, une précision ? Signalez-la, nous corrigeons rapidement.