A Asos está a investigar uma atividade não autorizada relacionada com plataformas de terceiros, depois de alguns utilizadores da sua aplicação terem recebido, a 6 de outubro, uma notificação que afirmava que os atacantes tinham comprometido uma instância do Snowflake. A mensagem, dirigida à equipa de proteção de dados e ao departamento de tecnologia da empresa, ameaçava divulgar informações caso a Asos não contactasse os seus autores.
A empresa tomou medidas para restringir o acesso às plataformas de notificações e indicou que o seu site e a sua aplicação continuavam a funcionar normalmente. De acordo com as informações enviadas pela Asos à Bolsa de Londres, é possível que tenham sido acedidos dados pessoais básicos, como nomes e dados de contacto. A empresa afirmou não acreditar que os dados dos cartões de pagamento ou as palavras-passe tenham sido afetados.
A alegação sobre o Snowflake continua por verificar
A notificação atribuía a suposta intrusão a uma instância do Snowflake, uma plataforma na nuvem para armazenar e gerir dados. No entanto, a alegação dos atacantes não demonstra, por si só, que essa plataforma tenha sido comprometida. A Snowflake comunicou que não tinha encontrado indícios de uma violação da sua plataforma.
Por conseguinte, a dimensão e o método do incidente continuam por esclarecer. Josep Albors, responsável pela investigação e sensibilização na ESET, afirmou que o acesso a informações de clientes dependeria da forma como a Asos configurou e utilizou o Snowflake. Também considerou invulgar que os atacantes contactassem os clientes através de notificações, em vez de publicarem uma amostra dos dados que dizem possuir.
O que se sabe sobre o possível impacto para os clientes e as operações
A Asos não especificou quantas pessoas receberam a notificação nem confirmou que os dados pessoais tenham sido extraídos. A empresa indicou que continua a investigar o incidente com especialistas internos e externos e que colaborará com as autoridades competentes. Entretanto, a ameaça de divulgação deve ser distinguida de uma divulgação confirmada: a primeira foi feita pelos atacantes; a segunda não está comprovada pelas informações disponíveis.
A empresa afirmou que não havia interrupções nas suas operações e que ainda era cedo para calcular qualquer impacto comercial. Também comunicou que dispõe de um seguro de cibersegurança, mas não especificou que custos ou perdas a apólice cobriria.
Reação bolsista e obrigações no Reino Unido
As ações da Asos caíram acentuadamente durante a sessão, com descidas intradiárias que diferentes notícias situaram entre aproximadamente 10% e 13%. Essa variação reflete a reação do mercado às notícias disponíveis naquele momento; por si só, não permite determinar o impacto financeiro final do incidente. Algumas notícias também registaram uma queda nas ações da Snowflake, apesar de a empresa ter afirmado não ter encontrado uma violação da sua plataforma.
No Reino Unido, as regras de proteção de dados preveem a notificação ao Gabinete do Comissário de Informação (ICO) no prazo de 72 horas a contar do momento em que uma organização toma conhecimento de uma violação de dados pessoais suscetível de representar um risco para os direitos e liberdades das pessoas. Se a violação puder representar um risco elevado, as pessoas afetadas devem ser informadas sem demora injustificada. A obrigação de notificar depende da avaliação do risco, não da confirmação formal da violação; as informações publicadas não permitem concluir se a Asos já fez uma notificação às autoridades reguladoras.
Fontes e metodologia
Esta notícia sintetiza as informações publicadas pela EFE, City A.M., Quartz, ABC e FashionUnited sobre o incidente de 6 de outubro de 2026. As alegações dos atacantes são distinguidas das comunicações atribuídas à Asos e à Snowflake, e as variações bolsistas são apresentadas como dados intradiários reportados por diferentes meios de comunicação.