CONTEXTE. DISCERNEMENT. ACTION.
EDITIONBUSINESS.

Un journalisme utile pour comprendre, gérer et développer une entreprise.

Rechercher
Explorer Edition Business
Actualité · Reino Unido

Asos enquête sur une possible violation de données après une menace diffusée dans son application

L’entreprise britannique affirme que des noms et des coordonnées pourraient avoir été consultés, mais ne pense pas que les données de paiement ni les mots de passe aient été concernés. L’intrusion alléguée par les attaquants dans Snowflake n’est pas confirmée.

Un sac de courses près d’un panneau avec des icônes de profil et de contact, d’une loupe et d’une forme de nuage.
Illustration conceptuelle générée par IA · Edition Business

Asos enquête sur une activité non autorisée liée à des plateformes tierces après que certains utilisateurs de son application ont reçu, le 6 octobre, une notification affirmant que les attaquants avaient compromis une instance de Snowflake. Le message, adressé à l’équipe chargée de la protection des données et au département technologique de l’entreprise, menaçait de divulguer des informations si Asos ne contactait pas ses auteurs.

L’entreprise a pris des mesures pour restreindre l’accès aux plateformes de notification et a indiqué que son site web et son application continuaient de fonctionner normalement. Selon les informations communiquées par Asos à la Bourse de Londres, il est possible que des données personnelles de base, telles que des noms et des coordonnées, aient été consultées. L’entreprise a déclaré ne pas penser que les données des cartes de paiement ni les mots de passe aient été concernés.

L’allégation concernant Snowflake n’a pas été vérifiée

La notification attribuait l’intrusion présumée à une instance de Snowflake, une plateforme cloud permettant de stocker et de gérer des données. Toutefois, l’allégation des attaquants ne prouve pas à elle seule que cette plateforme ait été compromise. Snowflake a indiqué n’avoir trouvé aucun signe d’une compromission de sa plateforme.

Par conséquent, la portée et la méthode de l’incident ne sont toujours pas claires. Josep Albors, responsable de la recherche et de la sensibilisation chez ESET, a indiqué que l’accès aux informations des clients dépendrait de la manière dont Asos avait configuré et utilisé Snowflake. Il a également estimé qu’il était inhabituel que les attaquants contactent les clients au moyen de notifications, au lieu de publier un échantillon des données qu’ils disent détenir.

Ce que l’on sait des conséquences possibles pour les clients et les activités

Asos n’a pas précisé combien de personnes avaient reçu la notification et n’a pas confirmé que des données personnelles avaient été extraites. L’entreprise a indiqué qu’elle poursuivait son enquête avec des spécialistes internes et externes et qu’elle collaborerait avec les autorités compétentes. Dans l’intervalle, la menace de divulgation doit être distinguée d’une divulgation confirmée : la première a été diffusée par les attaquants ; la seconde n’est pas établie au vu des informations disponibles.

L’entreprise a affirmé que ses activités n’avaient pas été interrompues et qu’il était encore trop tôt pour évaluer d’éventuelles conséquences commerciales. Elle a également indiqué disposer d’une assurance cybersécurité, sans préciser quels coûts ou pertes la police couvrirait.

Réaction boursière et obligations au Royaume-Uni

Les actions d’Asos ont fortement chuté au cours de la séance, avec des baisses intrajournalières que différentes couvertures médiatiques ont situées entre environ 10 % et 13 %. Cette variation reflète la réaction du marché aux informations disponibles à ce moment-là ; elle ne permet pas, à elle seule, d’établir l’impact financier définitif de l’incident. Certaines informations ont également fait état d’une baisse des actions de Snowflake, alors même que l’entreprise déclarait n’avoir trouvé aucune compromission de sa plateforme.

Au Royaume-Uni, les règles de protection des données prévoient une notification à l’Office du commissaire à l’information (ICO) dans les 72 heures suivant le moment où une organisation prend connaissance d’une violation de données personnelles susceptible d’engendrer un risque pour les droits et libertés des personnes. Si la violation est susceptible de présenter un risque élevé, les personnes concernées doivent en être informées sans retard indu. L’obligation de notifier dépend de l’évaluation du risque, et non d’une confirmation formelle de la violation ; les informations publiées ne permettent pas de conclure si Asos a déjà effectué une notification réglementaire.

Sources et méthodologie

Cet article synthétise les informations publiées par EFE, City A.M., Quartz, ABC et FashionUnited au sujet de l’incident du 6 octobre 2026. Les affirmations des attaquants sont distinguées des communications attribuées à Asos et à Snowflake, et les variations boursières sont présentées comme des données intrajournalières rapportées par différents médias.

Sources et méthode

  1. Las acciones de ASOS caen un 13% después de una ... - Quartz ↗es.qz.com
  2. Asos sufre un hackeo y amenazan con filtraciones en una ... ↗www.abc.es
  3. Empresa británica Asos investiga un ciberataque que ... ↗www.swissinfo.ch
  4. Las acciones de Asos han caído más de un 11 por ciento ... ↗fashionunited.es
  5. Asos shares crater after ‘hackers’ threaten data leak ↗City A.M.
Méthode éditoriale →Corrections
Signaler une erreur ↗

Pour approfondir