Uma ameaça enviada pelo aplicativo
Milhares de clientes da ASOS, inclusive na Espanha, receberam uma notificação no aplicativo da loja afirmando que cibercriminosos haviam comprometido uma instância da Snowflake e ameaçando divulgar informações caso a empresa não entrasse em contato com eles. A mensagem incluía um link para um canal do Telegram atribuído aos atacantes.
O alerta é um fato; a invasão e o suposto roubo de dados, por outro lado, não estavam confirmados. A ASOS investigava se havia ocorrido um acesso não autorizado e qual poderia ser seu alcance. A plataforma e o aplicativo da empresa continuavam funcionando, segundo as notícias sobre o incidente.
O que se sabe — e o que não se sabe — sobre a Snowflake
A Snowflake é uma plataforma em nuvem que as empresas podem usar para armazenar, processar e analisar dados. O fato de os atacantes mencionarem uma instância desse serviço não permite concluir que tenham acessado informações de clientes nem que tenham comprometido os sistemas de vendas da ASOS.
O especialista em cibersegurança Rob Demain, diretor-executivo da e2e-assure, observou que a alegação do ataque partia dos próprios supostos atacantes e, portanto, não bastava para comprová-lo. Ele também levantou a possibilidade de que o incidente, caso fosse confirmado, estivesse limitado a sistemas de marketing ou de comunicação com clientes. Essa hipótese não comprova que outros sistemas ou dados estivessem seguros: o alcance continuava desconhecido.
As mensagens atribuídas aos extorsionários afirmavam que as informações de pagamento não haviam sido afetadas, mas essa alegação também não tinha confirmação independente. Até o momento, não havia sido estabelecido quais informações, se alguma, poderiam ter sido expostas.
Riscos para a empresa e seus clientes
O envio de uma ameaça por um canal oficial levanta uma questão operacional adicional: como o aviso pôde ser enviado. O uso do aplicativo não demonstra, por si só, que toda a infraestrutura da ASOS estivesse comprometida, mas torna relevante investigar tanto os sistemas que gerenciam as notificações quanto suas conexões com os bancos de dados.
O episódio também pode criar condições favoráveis a tentativas de falsificação de identidade. Marijus Briedis, diretor de tecnologia da NordVPN, alertou que incidentes de grande repercussão podem facilitar campanhas de phishing. Para as empresas, isso ressalta a importância de verificar alertas e comunicações antes de divulgar conclusões sobre uma violação e de informar com clareza quando fatos forem confirmados.
Investigação em andamento e impacto no mercado
No momento das notícias, a resposta da ASOS ainda dependia da investigação. Segundo as informações divulgadas, o Centro Nacional de Cibersegurança britânico ofereceu assistência à empresa. Não haviam sido publicadas conclusões definitivas sobre a origem da mensagem, o acesso à Snowflake ou um eventual vazamento.
As ações da ASOS caíram durante o pregão em Londres após a divulgação do alerta. As notícias informaram quedas superiores a 10%, embora a cotação tenha oscilado ao longo do dia. Essa reação reflete a resposta imediata do mercado à notícia, mas não confirma que tenha ocorrido uma invasão nem permite prever seus efeitos financeiros ou regulatórios.
No Reino Unido e para clientes de outros países, as obrigações concretas da empresa dependeriam dos fatos apurados pela investigação e da legislação aplicável. Enquanto não se determinar se houve acesso e quais dados poderiam estar envolvidos, não é possível precisar o alcance de uma eventual violação nem suas consequências jurídicas.