Contexte de la compromission

Le détaillant en ligne britannique Asos a confirmé, dans un dépôt à la Bourse de Londres, une violation de données affectant les informations personnelles de ses clients. Les hackers ont exploité la plateforme tierce qui héberge les données utilisées par l'application mobile d'Asos. Selon le rapport, les informations compromises comprennent les noms, adresses postales, numéros de téléphone, adresses e‑mail et des notes de profil contenant les requêtes de recherche des utilisateurs.

Le groupe d’acteurs, identifié sous le pseudonyme Xuanye Group, a envoyé une notification non autorisée via le système de push de l’application, adressée au responsable de la protection des données et au service informatique d’Asos. Le message réclamait un contact sous peine de diffusion publique des données.

Vecteur d’accès et rôle de Snowflake

Les enquêteurs ont établi que les intrus ont pénétré l’instance Snowflake d’Asos en usurpant l’identité d’un contact de confiance afin d’obtenir les identifiants de connexion. Snowflake, fournisseur de services d’entrepôt de données cloud, a déclaré n’avoir subi aucune intrusion de ses propres systèmes, ce qui indique que la faille réside dans la gestion des accès côté client.

Il n’est pas confirmé que l’instance Asos de Snowflake était protégée par une authentification multifacteur (MFA). L’absence ou la mauvaise configuration de MFA constitue un point de vulnérabilité fréquent, car elle permet à un acteur disposant d’un mot de passe valide d’accéder directement aux bases de données.

Analyse technique des mécanismes d’envoi de notifications

Le canal de diffusion de la notification provient généralement d’un service tiers spécialisé dans les push mobiles (ex. Firebase Cloud Messaging ou Amazon SNS). La source ne précise pas quel prestataire Asos utilise, mais le fait que les hackers aient pu déclencher l’envoi suggère un accès aux clés d’API du service ou à la console d’administration de l’application.

Une compromission de ces clés donne la capacité d’envoyer des messages à l’ensemble des utilisateurs enregistrés, ce qui amplifie l’impact de l’incident en générant une panique massive et en augmentant la visibilité de la fuite.

Implications et mesures correctives

Avec plus de 17 millions de clients, la portée de la fuite est importante. L’exposition de données de localisation et de contacts facilite les attaques de phishing ciblées, notamment en combinant les informations de recherche pour créer des messages personnalisés.

Les recommandations immédiates incluent : la mise en place obligatoire de MFA pour tous les accès aux instances Snowflake, la rotation des secrets d’API des services de notification, et un audit complet des permissions accordées aux tiers. Une surveillance accrue des logs d’accès et la mise en œuvre de solutions de détection d’anomalies pourraient identifier rapidement des comportements similaires à l’usurpation d’identité.

En l’absence de détails sur la quantité exacte de données volées, l’incident souligne la dépendance critique des entreprises aux fournisseurs cloud et aux services de notification, ainsi que la nécessité d’une gouvernance stricte des identifiants d’accès.