Actualités du web

ASOS confirme une notification pirate et un accès possible aux noms et coordonnées

Le message reçu sur les smartphones menaçait de divulguer des informations. La revendication visant Snowflake reste distincte des données qu’ASOS reconnaît comme potentiellement consultées.

Rémi Tavernier Par Rémi Tavernier
5 min de lecture
ASOS confirme une notification pirate et un accès possible aux noms et coordonnées
Photo d’illustration. Gros plan sur l’écran d’un smartphone affichant plusieurs applications et pastilles de notification.

ASOS a confirmé le 6 octobre l’envoi d’une notification non autorisée et la possible consultation d’informations personnelles de base concernant des clients.

Une menace affichée sur les smartphones des clients

L’incident a d’abord pris une forme particulièrement visible. Des clients ont reçu sur leur téléphone une alerte provenant de l’application ASOS et affirmant que l’entreprise avait été piratée. Le message ne leur était pourtant pas réellement destiné. Il interpellait le responsable de la protection des données ainsi que les équipes informatiques de l’enseigne.

Les auteurs réclamaient une prise de contact et menaçaient, dans le cas contraire, de rendre publiques les informations qu’ils disaient détenir. Le canal employé constitue donc un élément central de l’incident : la notification est arrivée par l’application de l’entreprise, un espace normalement utilisé pour communiquer avec les clients. ASOS a reconnu le caractère non autorisé de cet envoi.

Cette diffusion directe a rendu la menace immédiatement publique, alors qu’un tel message peut être adressé uniquement à l’organisation visée. La Voix du Nord rapporte que les auteurs n’ont indiqué ni les catégories précises ni la quantité des données auxquelles ils prétendaient avoir accédé.

Le détournement du canal de notification ne démontre pas, à lui seul, que les auteurs ont pénétré l’ensemble des systèmes ou obtenu tous les fichiers évoqués dans leur message. Il établit en revanche qu’un moyen numérique utilisé par ASOS pour joindre ses clients a servi à diffuser une communication étrangère à l’entreprise.

Cette distinction est déterminante pour comprendre l’incident. La réception du message sur un smartphone prouve sa diffusion par l’application, mais elle ne renseigne pas automatiquement sur l’origine exacte de l’accès, sur les systèmes atteints ou sur l’étendue des données éventuellement consultées. Un canal de communication détourné et une base de données compromise correspondent à deux faits techniques différents.

Les données reconnues par ASOS restent limitées à ce stade

Deux niveaux d’information doivent être séparés. D’un côté figurent l’envoi non autorisé reconnu par ASOS et la possible consultation de données personnelles de base. De l’autre se trouve l’affirmation des auteurs, qui disent avoir compromis entièrement une instance Snowflake. Cette seconde version ne bénéficie pas d’une confirmation publique.

Élément État des connaissances
Notification dans l’application ASOS Envoi non autorisé confirmé par ASOS. Le message a été reçu par des clients sur leur téléphone.
Noms et coordonnées ASOS indique que ces informations personnelles de base ont pu être consultées. Leur volume n’est pas précisé.
Mots de passe et cartes bancaires L’entreprise déclare ne pas penser que ces données ont été affectées. Cette position ne constitue pas une garantie technique définitive.
Compromission complète de Snowflake Cette affirmation vient des auteurs de la menace. Leur identité et l’accès qu’ils revendiquent ne sont pas confirmés.
Extraction ou publication de fichiers confidentiels La nature et la quantité des fichiers éventuellement obtenus ne sont pas détaillées. Aucune divulgation effective n’est établie.

La communication d’ASOS apporte une première délimitation concrète : les données potentiellement consultées comprennent le nom et les coordonnées. Elle ne précise pas combien de comptes sont concernés, quelles coordonnées sont impliquées pour chaque client ni si ces informations ont été copiées hors des systèmes de l’entreprise.

Un homme assis à son bureau devant plusieurs écrans d’ordinateur affichant des graphiques.
Photo d’illustration. Un poste de travail informatique doté de plusieurs écrans affichant des données et des graphiques d’analyse. Source : Pexels. Photographe : AlphaTradeZone. Licence Pexels.

Concernant les données plus sensibles, Génération NT rapporte qu’ASOS ne pense pas que les mots de passe des comptes et les informations de carte bancaire aient été touchés. Cette déclaration expose l’évaluation communiquée par l’entreprise, alors que l’examen de l’incident se poursuit.

Une donnée potentiellement consultée n’est pas nécessairement une donnée extraite ou publiée. Déterminer ce qui s’est produit exige d’identifier les comptes concernés, les droits dont disposaient les auteurs et les opérations réalisées pendant l’accès. En l’absence de ces précisions, la portée de l’incident ne peut pas être réduite à la formulation alarmante de la notification.

La revendication visant Snowflake n’établit pas une compromission

Le message mentionnait Snowflake, une plateforme de stockage, de gestion et d’analyse de données utilisée par des entreprises. Ses auteurs affirmaient avoir pris le contrôle complet d’une instance liée à ASOS. Cette déclaration fait partie de la menace et ne suffit pas à démontrer la réalité ni l’étendue de l’accès revendiqué.

Snowflake a déclaré ne pas avoir constaté de compromission de sa plateforme. Cette position contredit donc l’idée qu’une attaque générale contre le service serait établie. Elle n’explique toutefois pas comment la notification d’ASOS a pu être détournée et ne permet pas, à elle seule, d’identifier le point d’entrée utilisé.

Il reste également impossible d’assimiler la mention de Snowflake à une preuve d’extraction de fichiers confidentiels. Les auteurs n’ont fourni ni inventaire des données qu’ils disent posséder ni volume permettant de mesurer leur revendication. Leur menace de publication décrit une intention affichée, pas une divulgation déjà réalisée.

Pour les clients, la formulation la plus précise demeure donc celle d’ASOS : des informations personnelles de base, comme le nom et les coordonnées, ont pu être consultées. Les cartes bancaires et les mots de passe sont placés dans une autre catégorie, puisque l’entreprise dit ne pas penser qu’ils ont été affectés. Ces deux niveaux de formulation ne présentent pas le même degré de certitude.

L’examen doit encore mesurer le périmètre de l’accès

L’analyse doit désormais déterminer quels comptes sont concernés, quelles données ont été visibles et si elles ont seulement été consultées ou également récupérées. Ces distinctions sont importantes en cybersécurité, car la diffusion d’un message, l’accès à un outil de notification et l’extraction d’une base de données correspondent à des actions distinctes.

Le Centre national britannique de cybersécurité a proposé son assistance à ASOS afin d’examiner l’étendue de la fuite de données personnelles et de sécuriser les systèmes. Cette évaluation doit permettre de relier les différentes parties de l’incident : le message reçu par les clients, l’accès possible aux informations de base et la revendication plus large formulée par ses auteurs.

À ce stade, ASOS reconnaît deux faits principaux : une notification non autorisée a été diffusée et des noms ainsi que des coordonnées ont pu être consultés. La quantité de données concernée, leur éventuelle récupération et le chemin technique emprunté ne sont pas encore précisés. La menace de divulgation et l’affirmation portant sur Snowflake ne doivent donc pas être présentées comme des compromissions déjà démontrées.

Photo à la une. Source : Pexels. Photographe : Szabó Viktor. Licence Pexels.

Rémi Tavernier

Culture geek, actualités du web et high tech

Rémi Tavernier

Rémi Tavernier a été projectionniste dans un cinéma de quartier à Metz, jusqu'au passage au numérique. Il écrit sur la culture geek au sens large : séries, cinéma de genre, jeux de société et jouets de collection. Il revoit la trilogie originale de Star Wars chaque hiver, toujours dans le même ordre.