CONTESTO. CRITERIO. AZIONE.
EDITIONBUSINESS.

Giornalismo utile per capire, gestire e far crescere un’impresa.

Cerca
Esplora Edition Business
Notizia · Reino Unido; clientes también en España

ASOS indaga su un allarme di hackeraggio e minacce di diffusione dei dati

Migliaia di utenti hanno ricevuto una notifica nell’app di ASOS che attribuiva a criminali informatici l’accesso a un’istanza di Snowflake. L’azienda stava indagando sull’incidente e non erano state confermate né un’intrusione né quali dati potessero essere coinvolti.

Un telefono mostra una notifica con l’icona di una campanella e linee grigie, accanto a un lucchetto chiuso e a un’etichetta vuota.
Illustrazione concettuale generata con IA · Edition Business

Una minaccia inviata tramite l’app

Migliaia di clienti di ASOS, anche in Spagna, hanno ricevuto una notifica nell’app del negozio secondo cui criminali informatici avrebbero compromesso un’istanza di Snowflake e minacciavano di diffondere informazioni se l’azienda non li avesse contattati. Il messaggio includeva un link a un canale Telegram attribuito agli aggressori.

L’allerta è un fatto; l’intrusione e il presunto furto di dati, invece, non erano stati confermati. ASOS stava indagando per capire se si fosse verificato un accesso non autorizzato e quale potesse esserne la portata. Secondo quanto riportato nelle notizie sull’incidente, la piattaforma e l’app dell’azienda continuavano a funzionare.

Cosa si sa — e cosa no — su Snowflake

Snowflake è una piattaforma cloud che le aziende possono utilizzare per archiviare, elaborare e analizzare dati. Il fatto che gli aggressori menzionino un’istanza di questo servizio non permette di concludere che abbiano avuto accesso ai dati dei clienti o compromesso i sistemi di vendita di ASOS.

L’esperto di cybersicurezza Rob Demain, amministratore delegato di e2e-assure, ha osservato che la dichiarazione relativa all’attacco proveniva dai presunti aggressori stessi e, pertanto, non era sufficiente a dimostrarlo. Ha anche ipotizzato che l’incidente, se confermato, potesse essere limitato ai sistemi di marketing o di comunicazione con i clienti. Questa ipotesi non dimostra che altri sistemi o dati fossero al sicuro: la portata dell’incidente restava sconosciuta.

I messaggi attribuiti agli estorsori affermavano che le informazioni di pagamento non erano coinvolte, ma neppure questa affermazione era stata confermata in modo indipendente. Per il momento non era stato stabilito quali informazioni, se ve ne fossero, fossero state esposte.

Rischi per l’azienda e i suoi clienti

La ricezione di una minaccia tramite un canale ufficiale solleva un’ulteriore questione operativa: come è stato possibile inviare l’avviso. L’utilizzo dell’app non dimostra, da solo, che l’intera infrastruttura di ASOS fosse compromessa, ma rende importante indagare sia sui sistemi che gestiscono le notifiche sia sui loro collegamenti con i database.

L’episodio può inoltre creare condizioni favorevoli ai tentativi di impersonificazione. Marijus Briedis, direttore tecnologico di NordVPN, ha avvertito che gli incidenti di alto profilo possono agevolare campagne di phishing. Per le aziende, ciò sottolinea l’importanza di verificare gli avvisi e le comunicazioni prima di diffondere conclusioni su una violazione, e di informare con chiarezza quando emergono fatti confermati.

Indagine in corso e impatto sul mercato

Al momento della diffusione delle notizie, la risposta di ASOS era ancora oggetto di indagine. Secondo quanto riportato, il National Cyber Security Centre britannico aveva offerto assistenza all’azienda. Non erano state pubblicate conclusioni definitive sull’origine del messaggio, sull’accesso a Snowflake o su un’eventuale diffusione di dati.

Le azioni di ASOS sono scese nel corso della seduta di Londra dopo la diffusione dell’allerta. Le notizie hanno riferito di cali superiori al 10%, anche se il prezzo delle azioni ha oscillato nel corso della giornata. Questa reazione rispecchia l’immediata risposta del mercato alla notizia, ma non conferma che si sia verificata un’intrusione né consente di prevederne gli effetti finanziari o normativi.

Nel Regno Unito e per i clienti di altri Paesi, gli obblighi specifici dell’azienda dipenderebbero dai fatti accertati dall’indagine e dalla normativa applicabile. Finché non sarà determinato se vi sia stato un accesso e quali dati potrebbero essere coinvolti, non è possibile precisare la portata di un’eventuale violazione né le sue conseguenze legali.

Fonti e metodo

  1. Asos sufre un hackeo y amenazan con filtraciones en una notificación a sus clientes ↗ABC
  2. Asos customers told online retailer ‘hacked’ in phone alert ↗standard.co.uk
  3. Asos investigating after thousands of customers get notification saying retailer has been hacked – business live ↗theguardian.com
Metodo editoriale →Correzioni
Segnala un errore ↗

Per approfondire