En bref

  • ASOS a confirmé une fuite de données après qu'un attaquant a volé les identifiants d'un employé par ingénierie sociale pour accéder à l'environnement Snowflake de la marque.
  • Les données exposées incluent noms complets, coordonnées et informations de compte de millions de clients ; les données de paiement et mots de passe n'ont pas été compromis.
  • Les hackers ont révélé l'attaque de façon inédite en envoyant des notifications push non autorisées directement dans l'application mobile officielle ASOS.

Comment les hackers ont infiltré ASOS via Snowflake

Le 6 octobre 2026, le géant britannique de la mode en ligne ASOS a confirmé une violation de données après une révélation pour le moins inhabituelle : des pirates ont envoyé des notifications push non autorisées directement via l'application mobile officielle de la marque, affichant un message explicite signalant le piratage aux utilisateurs. Cette méthode de divulgation n'avait jamais été observée à cette échelle dans le secteur du commerce électronique, et a immédiatement attiré l'attention de la communauté de la sécurité mondiale.

L'attaque repose sur un vecteur classique mais redoutablement efficace : l'ingénierie sociale. Selon les informations publiées par BleepingComputer et TechCrunch entre le 6 et le 8 octobre 2026, les attaquants ont d'abord ciblé un employé d'ASOS en se faisant passer pour un contact de confiance au sein de l'organisation. Cette usurpation d'identité leur a permis d'obtenir les identifiants de connexion de la cible sans avoir à exploiter une quelconque faille technique dans l'infrastructure d'ASOS elle-même.

Armés de ces credentials, les attaquants ont ensuite accédé à une base de données tierce hébergée sur la plateforme cloud Snowflake. Snowflake est largement utilisé par les entreprises pour stocker et analyser de grands volumes de données clients, notamment dans le commerce de détail et l'e-commerce. Le prestataire a précisé dans un communiqué que la violation ne résulte en aucun cas d'une vulnérabilité, d'une faiblesse ou d'une mauvaise configuration de la plateforme Snowflake elle-même, mais bien d'une compromission des identifiants d'un employé ASOS ayant un accès légitime à l'environnement de données.

Les données auxquelles les attaquants ont eu accès comprennent les noms complets des clients, leurs coordonnées de contact — adresse e-mail, numéro de téléphone, adresse postale — ainsi que certaines informations liées à leurs comptes, telles que l'historique de navigation et les préférences d'achat enregistrées. ASOS a toutefois précisé qu'aucune donnée de carte de paiement et aucun mot de passe de compte n'ont été exposés, ces éléments étant stockés séparément avec un chiffrement renforcé et des contrôles d'accès distincts.

La première alerte publique n'est pas venue de la direction d'ASOS ni des autorités compétentes, mais des hackers eux-mêmes. En prenant le contrôle temporaire des systèmes de notification push de l'application, ils ont exploité la relation de confiance entre l'application ASOS et ses utilisateurs pour diffuser un message de type « ASOS HACKED » directement sur les téléphones de millions de clients actifs. Selon The Register, l'entreprise a mis plusieurs heures à identifier l'accès non autorisé et à révoquer les droits correspondants après la publication de ces alertes.

En réponse à l'incident, ASOS a immédiatement révoqué les identifiants compromis, notifié l'Information Commissioner's Office (ICO) au Royaume-Uni conformément aux exigences du UK GDPR (qui impose une notification dans les 72 heures pour les violations à haut risque), et lancé une investigation forensique avec l'aide de spécialistes en cybersécurité tiers. La marque a également mis en place une authentification multi-facteurs obligatoire pour l'ensemble des comptes employés accédant aux environnements de données sensibles.

L'incident s'inscrit dans une tendance lourde : les attaques visant les environnements Snowflake d'entreprises de renom se multiplient depuis 2024. Une vague similaire avait alors touché plusieurs sociétés cotées aux États-Unis dans les secteurs des loisirs, de la banque et du crédit, à la suite du vol de credentials d'employés, souvent récupérés via des infostealers ou de l'ingénierie sociale. Le dénominateur commun : l'absence de MFA sur les comptes Snowflake concernés. Ce nouveau cas ASOS confirme que le cloud data warehouse reste une cible prioritaire pour les groupes cybercriminels spécialisés dans l'exfiltration de données.

Sur le plan technique, l'attaque illustre parfaitement le principe dit de living off the land appliqué aux environnements cloud : les attaquants n'ont pas eu besoin d'exploiter une CVE ni de déployer un malware complexe sur les systèmes d'ASOS. Une simple paire d'identifiants volés a suffi à traverser l'ensemble des défenses périmétriques pour accéder directement aux données clients. C'est précisément pour cette raison que l'ingénierie sociale demeure l'un des vecteurs d'attaque les plus redoutés par les équipes sécurité, indépendamment du niveau de sophistication technique de l'infrastructure protégée.

Pourquoi la méthode de divulgation change la donne

L'aspect le plus marquant de cet incident n'est pas tant le vol de données en lui-même — malheureusement devenu banal dans l'industrie du e-commerce — que la méthode choisie par les attaquants pour en informer le public. Utiliser la plateforme de notification push d'une victime pour révéler le piratage à ses propres clients est une stratégie de pression inédite qui traduit une évolution significative dans les tactiques des groupes cybercriminels. En exposant publiquement l'incident avant qu'ASOS n'ait eu le temps de contrôler la narration, les hackers ont maximisé la pression sur l'entreprise et généré une couverture médiatique immédiate et incontrôlable.

Cette approche soulève également des questions complexes sur la conformité réglementaire. Les clients ASOS ont été informés de la violation non pas par l'entreprise victime, mais par les auteurs de l'attaque eux-mêmes. Sous le RGPD européen et le UK GDPR, c'est à l'organisation victime d'informer les personnes concernées sans délai indu dès lors que la violation présente un risque élevé pour leurs droits et libertés. La question de savoir si la notification non sollicitée des hackers modifie les obligations d'ASOS — ou aggrave sa responsabilité en cas de notification tardive par ses propres soins — pourrait faire l'objet d'interprétations divergentes par les autorités de contrôle.

Du point de vue de la gestion de crise, l'incident illustre l'importance cruciale d'une stratégie de communication de sécurité préparée à l'avance et intégrée aux plans de réponse aux incidents. Les entreprises qui ne disposent pas d'un tel plan risquent d'être dépassées par la vitesse à laquelle les attaquants peuvent désormais dicter le récit médiatique. Les CISO devraient intégrer des scénarios de notification hostile — c'est-à-dire une divulgation forcée par l'attaquant — dans leurs exercices de simulation de crise.

Enfin, l'incident repose une question fondamentale sur les fournisseurs tiers comme surface d'attaque. ASOS n'a pas été compromis directement : c'est l'accès délégué à Snowflake qui a permis l'exfiltration. Cette chaîne de délégation — employé, credentials, fournisseur cloud, données clients — est aujourd'hui l'une des surfaces d'attaque les plus exploitées, et les solutions de protection adaptées (MFA, PAM, zero-trust, monitoring comportemental des accès Snowflake) restent insuffisamment déployées dans de nombreuses organisations.

Ce qu'il faut retenir

  • ASOS a été compromis sans faille technique : un seul employé ciblé par ingénierie sociale a suffi à exposer des millions de clients via l'accès Snowflake.
  • Les attaquants ont utilisé les systèmes de push notification d'ASOS pour alerter eux-mêmes les clients, une tactique de pression inédite posant des défis réglementaires nouveaux.
  • La MFA obligatoire sur tous les accès aux plateformes cloud tierces (Snowflake, Databricks, etc.) est désormais un prérequis non négociable, pas une option.

Comment savoir si mon compte ASOS est concerné par la fuite ?

ASOS contacte directement par e-mail les clients potentiellement affectés. Par précaution, changez votre mot de passe ASOS et activez la double authentification si disponible. Soyez vigilant face aux tentatives de phishing exploitant l'incident : des e-mails frauduleux imitant ASOS pourraient cibler les clients informés de la violation.

Besoin d'un accompagnement expert ?

Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.

Prendre contact