Une menace envoyée par l’intermédiaire de l’application
Des milliers de clients d’ASOS, notamment en Espagne, ont reçu une notification dans l’application de la boutique affirmant que des cybercriminels avaient compromis une instance Snowflake et menaçant de divulguer des informations si l’entreprise ne les contactait pas. Le message contenait un lien vers un canal Telegram attribué aux attaquants.
L’alerte est un fait ; en revanche, l’intrusion et le vol présumé de données n’étaient pas confirmés. ASOS enquêtait pour déterminer si un accès non autorisé avait eu lieu et quelle pouvait être son ampleur. La plateforme et l’application de l’entreprise continuaient de fonctionner, selon les articles consacrés à l’incident.
Ce que l’on sait — et ce que l’on ignore — à propos de Snowflake
Snowflake est une plateforme cloud que les entreprises peuvent utiliser pour stocker, traiter et analyser des données. Le fait que les attaquants mentionnent une instance de ce service ne permet pas de conclure qu’ils ont accédé à des informations sur les clients ni qu’ils ont compromis les systèmes de vente d’ASOS.
L’expert en cybersécurité Rob Demain, directeur général d’e2e-assure, a indiqué que l’affirmation de l’attaque provenait des présumés attaquants eux-mêmes et ne suffisait donc pas à la démontrer. Il a également évoqué la possibilité que l’incident, s’il était confirmé, se soit limité aux systèmes de marketing ou de communication avec les clients. Cette hypothèse ne prouve pas que les autres systèmes ou données étaient à l’abri : l’étendue de l’incident restait inconnue.
Les messages attribués aux extorqueurs affirmaient que les informations de paiement n’étaient pas concernées, mais cette affirmation n’avait pas non plus été confirmée de manière indépendante. À ce stade, il n’avait pas été établi quelles informations, le cas échéant, auraient été exposées.
Risques pour l’entreprise et ses clients
La réception d’une menace par un canal officiel soulève une question opérationnelle supplémentaire : comment l’avis a-t-il pu être envoyé ? L’utilisation de l’application ne prouve pas, à elle seule, que l’ensemble de l’infrastructure d’ASOS ait été compromis, mais elle rend pertinent d’examiner à la fois les systèmes qui gèrent les notifications et leurs connexions aux bases de données.
L’épisode peut également créer des conditions favorables aux tentatives d’usurpation d’identité. Marijus Briedis, directeur de la technologie de NordVPN, a averti que les incidents très médiatisés pouvaient faciliter les campagnes d’hameçonnage. Pour les entreprises, cela souligne l’importance de vérifier les alertes et les communications avant de diffuser des conclusions sur une fuite, et de fournir des informations claires lorsque des faits sont confirmés.
Enquête en cours et répercussions sur le marché
Au moment où les articles ont été publiés, l’enquête sur la réponse d’ASOS était toujours en cours. Selon ces articles, le Centre national de cybersécurité britannique a proposé son aide à l’entreprise. Aucune conclusion définitive n’avait été publiée concernant l’origine du message, l’accès à Snowflake ou une éventuelle fuite.
Les actions d’ASOS ont reculé au cours de la séance à Londres après la diffusion de l’alerte. Les articles ont fait état de baisses de plus de 10 %, même si le cours a fluctué au fil de la journée. Cette réaction reflète la réaction immédiate du marché à la nouvelle, mais ne confirme pas qu’une intrusion ait eu lieu et ne permet pas d’anticiper ses conséquences financières ou réglementaires.
Au Royaume-Uni comme pour les clients d’autres pays, les obligations précises de l’entreprise dépendraient des faits établis par l’enquête et de la réglementation applicable. Tant qu’il n’aura pas été déterminé s’il y a eu un accès et quelles données pourraient être concernées, il sera impossible de préciser l’étendue d’une éventuelle fuite et ses conséquences juridiques.