Les clients irlandais du détaillant en ligne figuraient parmi ceux qui ont reçu le message, selon l'Irish Independent.

Des milliers de clients ASOS ont reçu une notification push menaçante plus tôt dans la journée (6 octobre), affirmant que le détaillant de mode en ligne avait été piraté.

Selon plusieurs publications sur les réseaux sociaux, la notification se lit comme suit : « Cher DPO et service informatique ASOS, nous avons entièrement compromis l'instance Snowflake. » Le message menaçait de fuite de données si l'entreprise ne s'engageait pas.

La notification est adressée au délégué à la protection des données et au service informatique de l'entreprise. SiliconRepublic.com a contacté l'entreprise pour obtenir une déclaration.

ASOS compte plus de 17 millions de « clients actifs » dans 150 pays, selon son site Internet. 34 % d’entre eux sont basés dans l’UE.

Bien que la société ne partage pas la répartition de sa clientèle par pays, elle a noté que 50 000 clients irlandais ont acheté des articles de l'une de ses plus grandes marques, Topshop, l'année dernière. L'Irish Independent a rapporté que les clients irlandais d'ASOS ont également reçu le message aujourd'hui.

Les équipes marketing d'ASOS utilisent une plateforme d'IA agentique appelée Simon. Simon et d'autres produits Snowflake sont utilisés par des milliers de grandes marques dans le monde, notamment Disney, OpenAI, Canva, Novo Nordisk et Penske.

« Snowflake est une énorme base de données cloud dans laquelle les détaillants stockent généralement des informations sensibles sur les clients », a déclaré un expert en cybersécurité au Guardian. Il est préoccupant de savoir si les affirmations des pirates informatiques sont vraies, ont-ils ajouté. Snowflake avait déjà été ciblé en 2024, selon un rapport de l'unité de renseignement sur les menaces de Google.

Les pirates ont également partagé un lien Telegram dans la notification push d'aujourd'hui, apparemment connecté à un cybergroupe appelé Xuanye. Ce groupe de menaces apparemment nouveau n’est encore lié à aucune autre cyberattaque.

« Si les informations des clients sont exposées, les criminels pourraient les transformer en escroqueries convaincantes pendant des mois », a déclaré Gavin Millard, vice-président des produits chez Tenable.

« Un faux message de frais de livraison ou de remboursement peut sembler crédible lorsqu'il inclut vos informations personnelles ; une visite sur une page de paiement frauduleuse pourrait alors transmettre aux criminels les détails de votre carte. »

« Les clients doivent se méfier des messages inattendus demandant un paiement ou des informations personnelles et vérifier toute demande via le site Web ou l'application officiel du détaillant.

« Les entreprises doivent établir ce qui a été consulté et communiquer clairement, afin que les clients sachent ce qu'ils doivent surveiller. »

A lire également