Constat de l'attaque
Fin octobre 2026, plusieurs utilisateurs de l'application mobile d'ASOS en Grande-Bretagne ont reçu une fenêtre pop‑up affichant le texte : « Dear ASOS DPO and IT, we have fully compromised the Snowflake instance. Engage with us, or we will leak it ». Le message, présenté comme une demande de rançon, contenait un lien vers un canal Telegram nouvellement créé. Les victimes ont signalé l’incident via les réseaux sociaux, ce qui a permis aux médias de le rendre public.
Vecteur technique présumé
Le texte mentionne explicitement une compromission de l'instance Snowflake d’ASOS. Snowflake est une plateforme de stockage et d’analyse de données cloud largement utilisée. Aucun détail n’a été fourni quant à la nature des données compromises ni à l’existence d’un compte client ASOS chez Snowflake. Selon les experts de Check Point, la diffusion d’une notification push depuis l’application mobile nécessite l’accès au système de notification d’ASOS, qui est distinct du service de base de données. Ainsi, si les deux revendications sont exactes, les attaquants auraient détourné au moins deux jeux d’identifiants : ceux permettant d’interroger Snowflake et ceux autorisant l’envoi de messages via le service de notification mobile.
Analyse des accès et des crédentials
Le fait que les hackers puissent publier un message directement aux utilisateurs indique qu’ils possèdent des jetons d’authentification ou des clés API associés au service de push. Dans les architectures modernes, ces jetons sont souvent stockés dans des gestionnaires de secrets ou des environnements de conteneurs. Une fuite ou une mauvaise configuration de ces secrets pourrait exposer les deux services simultanément. L’observation d’un seul point d’entrée, comme une mauvaise gestion des permissions IAM (Identity and Access Management), expliquerait comment les attaquants ont « ouvert plus d’une porte ».
Implications et réponses possibles
La diffusion d’une note de rançon via l’application client augmente le risque de perte de confiance des consommateurs, car les notifications mobiles sont généralement perçues comme authentiques. Du point de vue de la sécurité, l’incident souligne la nécessité d’une segmentation stricte entre les accès aux bases de données et aux services de communication, ainsi que d’une rotation régulière des secrets. Les équipes de réponse d’ASOS devront confirmer la présence d’un compte Snowflake, vérifier les journaux d’accès aux API de notification et, si nécessaire, révoquer les jetons compromis. En parallèle, le groupe revendiqué « Xuanye Group » a créé un canal Telegram le jour même, limitant les échanges à trois messages, ce qui complique la traçabilité des acteurs.