Le matin du 6 octobre 2026, les utilisateurs de l'application ASOS au Royaume-Uni et dans plusieurs autres pays ont reçu une notification push. Vers 10 h 00 (heure britannique), celle-ci indiquait : « À l'attention du délégué à la protection des données et du service informatique d'ASOS : nous avons entièrement compromis l'instance Snowflake. Contactez-nous, sinon nous divulguerons ces informations. » Le message était signé « xuanyewengateway » et comportait un lien vers une chaîne Telegram.
Le message était adressé au délégué à la protection des données et à l'équipe informatique d'ASOS. Il a été transmis aux clients via l'application d'ASOS.

En milieu d'après-midi, ASOS avait confirmé avoir été victime d'une cyberattaque. Dans le communiqué tel qu'il a été rapporté, il n'était pas fait mention de Snowflake.
Ce qu'ASOS a confirmé
Dans un communiqué transmis aux médias, ASOS a déclaré : « Nous menons actuellement une enquête sur des activités non autorisées impliquant des plateformes tierces que nous utilisons pour communiquer avec nos clients. Nous avons pris des mesures immédiates pour restreindre l'accès à ces plateformes de notification et collaborons avec nos conseillers spécialisés internes et externes, ainsi qu'avec toutes les autorités compétentes ». La formulation est identique dans les dépêches de l'AFP et de la Press Association (via Radio NewsHub).
ASOS a également indiqué que des informations personnelles de base, telles que les noms et les coordonnées, avaient peut-être été consultées. Comme l’ont rapporté FashionNetwork et The Register, l’entreprise estime que les informations relatives aux cartes de paiement et les mots de passe des comptes n’ont pas été compromis, et précise que son site web et son application fonctionnent normalement. Le soir même, elle a envoyé un e-mail à ses clients pour s’excuser de cette notification non autorisée et leur demander de l’ignorer et de ne pas cliquer sur le lien qu’elle contenait. Le Centre national de cybersécurité du Royaume-Uni a déclaré avoir proposé son aide à ASOS.
Selon l'AFP, l'action ASOS a chuté de près de 15 % en début de journée et affichait une baisse d'environ 10 % en milieu d'après-midi.
Ce que personne n'a confirmé
L'affirmation concernant Snowflake émane de l'attaquant et n'a pas été vérifiée. La notification montre que l'expéditeur a pu accéder au système de messagerie client d'ASOS. Elle ne prouve pas pour autant que l'expéditeur ait eu accès aux données Snowflake d'ASOS. Snowflake a déclaré à l'AFP avoir ouvert une enquête dès qu'il a eu connaissance de la notification et n'avoir « constaté aucune compromission de la plateforme Snowflake », ajoutant que l'enquête était en cours. Cette déclaration concerne la plateforme Snowflake. Elle ne précise pas si le compte ou les identifiants d’un client en particulier ont été compromis, et lors des campagnes Snowflake de 2024, la plateforme elle-même n’avait pas non plus été piratée. ASOS n’a pas précisé comment les pirates avaient pu s’introduire dans le système, quelles plateformes tierces étaient impliquées, ni si des données autres que celles décrites dans le communiqué avaient été dérobées.
On ignore également de quel groupe il s'agit. Daniel dos Santos, chercheur chez Forescout, a déclaré, dans des commentaires publiés par IT Security Guru, que la chaîne Telegram avait été créée le jour même et comptait déjà plus de 150 abonnés, et que le nom « Xuanye » était d'origine chinoise, ce qui pourrait indiquer un acteur sinophone ou constituer une opération sous faux pavillon. Je n'ai pas constaté de lien avec ShinyHunters, Scattered Spider, ni avec aucune campagne antérieure, et je ne m'aventurerais pas à en établir un aujourd'hui.
Ce que le groupe dit sur sa propre chaîne
Le groupe a depuis publié un message sur sa chaîne Telegram. Il s'agit là des propos de l'attaquant lui-même, que je n'ai pas pu vérifier.
Un message indique : « En ce qui concerne ASOS, les informations de paiement ne sont pas concernées ». Le suivant : « C'est tout pour le moment ». Un message ultérieur, intitulé « DÉCLARATION FINALE », précise : « L'incident concerne les informations des clients ; celles-ci sont en sécurité sur notre serveur et ne seront pas consultées pendant une période déterminée ». Ce même message invite les lecteurs à « nous remercier pour la clarté dont nous avons fait preuve concernant cet incident ».

Trois éléments retiennent l'attention. La description faite par le groupe des données (informations clients et absence de détails de paiement) correspond à ce qu'affirme ASOS. Les publications que j’ai vues ne mentionnent toujours pas Snowflake. Et les expressions « déclaration finale » et « pour l’instant » donnent l’impression d’un groupe qui a obtenu l’attention qu’il souhaitait et qui marque une pause, ce qui pourrait signifier des négociations en privé, bien que rien sur la chaîne ne l’indique. Lorsque j’ai vérifié, la chaîne comptait 1 361 abonnés, contre environ 150 le jour de sa création.
La lettre de chantage a été envoyée avant la déclaration relative à l'incident
La plupart des cas d'extorsion commencent en privé. L'attaquant contacte l'entreprise, fixe un montant et impose un délai. Dans le cas présent, l'attaquant s'est servi de la voix même de l'entreprise pour s'adresser aux clients avant même qu'ASOS ne se soit exprimée, et le cours de l'action a chuté avant même qu'ASOS n'ait publié de communiqué. Comme l'a souligné Charlotte Wilson, de Check Point, dans des commentaires publiés par IT Security Guru, les clients semblent avoir été informés par les auteurs présumés de l'attaque avant même d'avoir reçu de nouvelles de l'entreprise elle-même.
Les notifications push fonctionnent parce que les utilisateurs leur font confiance. Un message provenant de l'application installée sur votre téléphone est, par nature, un message émanant de l'entreprise. Dès qu'un pirate parvient à en envoyer un, il devient plus difficile de croire à l'authenticité des messages ultérieurs émis par la marque.
Pourquoi une plateforme tierce serait la première option que j'envisagerais
La formulation utilisée par ASOS fait référence aux services auxquels elle a recours pour communiquer avec ses clients, et qui sont gérés par d’autres entreprises. Ce type de services dispose généralement d’une clé permettant de prouver leur identité auprès des systèmes de l’entreprise, et parfois d’une clé donnant accès aux données qu’ils hébergent. Je ne sais pas comment ASOS a configuré son système. Mais si un pirate parvient à mettre la main sur l’une de ces clés, il n’aura pas besoin de pirater quoi que ce soit. Le service se connectera de lui-même.
Nous avons déjà vu cette forme auparavant, avec des détails différents à chaque fois :
- En avril 2026, des jetons volés à un fournisseur d'outils d'analyse appelé Anodot ont été utilisés pour accéder aux données clients stockées dans Snowflake. J'ai relaté cet incident dans l'article intitulé « Vol de données lié à la chaîne d'approvisionnement dans le secteur du SaaS ».
- En juin 2026, des identifiants d'un compte de service chez Klue, qui n'avaient jamais été renouvelés, ont permis à des pirates de déployer une mise à jour malveillante qui récupérait des jetons OAuth (des clés permettant à un service d'cloud d'agir au sein d'un autre). Ces jetons ont ensuite été utilisés pour commettre un vol massif sur les comptes Salesforce des clients. Ce cas est présenté dans « ShinyHunters : ce n'est pas un groupe, c'est un schéma récurrent ».
Je ne dis pas qu’il en va de même pour ASOS. ASOS n’a pas précisé si des jetons, des identifiants ou autre chose étaient en cause. Ce que les cas précédents ont en commun, c’est l’aspect auquel les défenseurs peuvent se préparer : l’attaquant détient un élément authentique, et l’historique des actions montre une connexion normale. S’il s’avère que le moyen utilisé est une clé ou un jeton volé, cela correspond à la « brèche n° 2 » décrite dans l’ebook Mind Your Attack Gaps : l’authentification aboutit. Le guide de renforcement de la sécurité 2024 reste valable, mais il ne couvre pas ce vecteur d’accès.
Ce que les défenseurs peuvent vérifier cette semaine
Vous n'avez pas besoin de savoir comment ASOS a été contacté pour vous poser ces questions concernant votre propre entreprise :
- Quels services externes peuvent communiquer avec vos clients ou votre personnel à votre place ? Les e-mails, les SMS, les notifications push et les plateformes marketing sont les plus évidents. Qui peut créer un envoi, et quelles clés lui permettent de le faire ?
- Quelles clés et quels jetons ces services détiennent-ils, et à quand remonte leur dernière rotation ? L'affaire Klue tournait autour d'un identifiant que personne n'avait renouvelé. Il faut révoquer, pas seulement réinitialiser : un jeton qui n'est jamais révoqué continue de fonctionner.
- À quoi ressemble un fonctionnement normal pour chacune de ces intégrations ? Un envoi en masse, une requête volumineuse ou la création d'une nouvelle clé API en dehors des heures habituelles ne sont détectables que par rapport à une valeur de référence.
- Qui informe les clients en premier lorsqu'un problème survient ? Il semble que les clients d'ASOS aient d'abord été informés par le pirate lui-même. Un communiqué provisoire, un canal de communication vérifié et un plan d'action pour la première heure sont faciles à mettre en place.
Pour les clients, le risque immédiat réside dans les tentatives d'escroquerie qui s'ensuivent. Attendez-vous à recevoir de faux e-mails et SMS indiquant que votre « compte ASOS a été piraté ». Évitez de cliquer sur le lien figurant dans la notification initiale et accédez directement à l'application ou au site web.
Vectra AI
Vectra AI détecte les comportements suspects après une authentification réussie, qu'il s'agisse d'identités, de services SaaS, d'cloud s ou du réseau. La question qu'il se pose est de savoir si les actions d'une identité correspondent à son historique, quel que soit le point d'entrée : un mot de passe volé, un appel téléphonique au service d'assistance ou le jeton d'un fournisseur. Cela inclut aussi bien les identités associées à des intégrations que celles attribuées à des personnes.
Je mettrai cet article à jour dès qu'ASOS ou les plateformes concernées donneront plus d'informations. Pour découvrir l'intégralité de l'analyse de la « brèche n° 2 », consultez l'ebook « Mind Your Attack Gaps ».

