Înapoi la toate articolele
Awarely Monitor
6 min4 surse

ASOS: atacatorii au trimis mesajul direct în aplicația clienților. Ce este confirmat și ce să verifici la platformele care vorbesc în numele tău

Pe 6 octombrie, clienți ai ASOS au primit o notificare cu titlul „ASOS HACKED”. Compania confirmă activitate neautorizată la platforme terțe prin care comunică cu clienții. Un grup necunoscut afirmă că a compromis o instanță Snowflake, iar Snowflake spune că nu a găsit nicio compromitere a platformei sale. Lecția practică este despre canalul de mesaje, nu despre afirmații.

Pe 6 octombrie 2026, mii de utilizatori ai aplicației ASOS, un retailer britanic de modă cu aproximativ 17 milioane de clienți activi, au primit o notificare push cu titlul „ASOS HACKED”. Mesajul se adresa responsabilului cu protecția datelor și echipei IT și afirma că atacatorii au „compromis complet instanța Snowflake”, cerând contact sub amenințarea publicării datelor, cu trimitere la un canal Telegram. Acțiunile companiei au scăzut în cursul zilei cu aproximativ 10–15% la Bursa din Londra, potrivit relatărilor.

Evenimentul are două straturi: ce a făcut efectiv atacatorul, adică a trimis un mesaj prin canalul oficial al companiei, și ce afirmă, adică că ar avea datele. Primul este confirmat. Al doilea nu.

02

Ce este confirmat

  • ASOS a confirmat că a fost trimisă o notificare neautorizată și a declarat: „investigăm activitate neautorizată la platforme terțe pe care le folosim pentru a comunica cu clienții”.
  • Compania spune că informații personale de bază, precum nume și date de contact, „ar fi putut fi accesate”, iar datele cardurilor de plată și parolele conturilor nu se crede că sunt afectate.
  • ASOS a restricționat accesul la platformele de notificare afectate, potrivit The Record.
  • Snowflake spune că a început o investigație imediat ce a aflat și că nu a găsit nicio compromitere a platformei Snowflake. Verificarea continuă.
  • Autoritatea britanică pentru protecția datelor (ICO) a indicat, potrivit relatării, că nu primise încă o notificare formală.
03

Ce este doar afirmat

  • Un grup care își spune Xuanye Group, necunoscut până acum, a revendicat atacul pe Telegram. Nu a publicat dovezi și nu a oferit eșantioane de date.
  • Mesajul spune că instanța Snowflake a fost compromisă. ASOS nu a confirmat asta, iar Snowflake spune că platforma sa nu a fost compromisă. Poate fi vorba de un cont sau de o configurație a clientului, de o legătură între platforma de notificări și datele clientului sau de o afirmație falsă. Nu avem date care să le distingă.
  • Postări ulterioare ale grupului, relatate de The Record, spun că datele de plată nu sunt afectate și că datele clienților nu vor fi publicate o perioadă „stabilită”. Sunt, din nou, afirmații ale atacatorilor.
04

Ce nu se știe

  • Ce platformă terță a fost folosită pentru mesaj și cum a obținut atacatorul acces la ea: cont compromis, cheie de API furată sau altceva.
  • Dacă au fost accesate date ale clienților și câte, dincolo de formularea prudentă „ar fi putut fi accesate”.
  • Câți clienți au primit mesajul. Sursele citate nu dau o cifră.
  • Dacă afirmația despre Snowflake are vreo bază.
05

De ce contează mesajul în sine

Un atacator care poate trimite o notificare push în aplicația ta are, pentru o vreme, vocea companiei. Clienții nu pot deosebi mesajul de unul legitim, presa îl citează, iar investitorii reacționează, cum au făcut-o aici. Poate fi, în sine, un incident de reputație și de încredere, chiar dacă nicio bază de date nu a fost atinsă.

Pentru o organizație din România care are o aplicație mobilă, un portal de clienți sau o platformă de mesagerie prin SMS, email sau push, întrebarea este: cine poate trimite un mesaj în numele nostru către toți clienții, cu ce credențiale și cu ce control?

06

Șapte verificări pentru platformele care vorbesc în numele tău

  • Inventar: care sunt platformele care pot trimite mesaje către clienți (push, SMS, email, mesaje în aplicație) și cine are conturi sau chei pentru ele, inclusiv agențiile și furnizorii?
  • Autentificare: autentificare multifactor pentru toate conturile cu drept de trimitere, conectare unică acolo unde se poate, conturi nominale și nu partajate.
  • Chei și jetoane: unde se află cheile de API ale platformelor de notificări, cine le poate citi și când au fost rotite ultima dată? Rotește-le după orice suspiciune.
  • Control la trimitere: o limită a mesajelor în masă, aprobarea a doi oameni pentru difuzări către toată baza și șabloane aprobate în loc de text liber.
  • Detecție: alertă pentru o trimitere neobișnuită, în afara orelor, către un segment mare sau cu text neaprobat, și o procedură de oprire rapidă.
  • Comunicare de criză: un mesaj de pregătire, gata aprobat, care poate pleca în prima oră, pentru că atacatorul vorbește primul. Include cum verifică clienții că un mesaj este autentic.
  • Date legate: ce date ale clienților sunt accesibile din platforma de notificări sau din depozitul de date la care este conectată? Reduce ce poate fi citit și revocă accesul inutil.
07

Obligații și termene

Dacă o încălcare a securității datelor cu caracter personal este probabil să afecteze drepturile persoanelor, GDPR cere notificarea autorității de supraveghere în cel mult 72 de ore de la momentul în care ai luat cunoștință (art. 33). În Regatul Unit se aplică regimul britanic, iar în România autoritatea competentă este ANSPDCP. Evaluează separat și dacă persoanele trebuie informate direct.

ASOS nu intră, în calitate de retailer, în sfera principală a NIS2, dar lecția despre securitatea lanțului de aprovizionare, adică a furnizorilor prin care comunici cu clienții tăi, se aplică oricărei organizații.

Awarely Monitor poate urmări vulnerabilitățile exploatate din inventarul tău, iar Awarely Learning poate pregăti un exercițiu pentru conducere și comunicare: la 9 dimineața, clienții tăi primesc un mesaj care pare al tău și spune că ai fost spart. Cine răspunde în primele 30 de minute? Deciziile rămân ale organizației.

Surse și verificare

Deschide sursele originale pentru context, actualizări și formularea exactă a afirmațiilor.

AWARELY Intelligence

Continuă documentarea

Vezi toate articolele