En bref

  • Le 6 octobre 2026, un groupe inconnu baptisé Xuanye Group a envoyé des millions de notifications push via l'application officielle ASOS pour revendiquer le piratage de l'environnement Snowflake du retailer britannique.
  • ASOS compte plus de 26 millions de clients actifs dans le monde et a confirmé que des données personnelles — noms et coordonnées — pourraient avoir été compromises.
  • Les entreprises utilisant Snowflake doivent immédiatement auditer les accès à leurs instances, activer le MFA obligatoire et vérifier l'absence de clés d'API exposées.

Comment le groupe Xuanye a transformé l'app ASOS en arme d'extorsion

Le mardi 6 octobre 2026, des millions d'utilisateurs de l'application mobile ASOS ont reçu une notification push inattendue sur leur smartphone. Le message, bref et délibérément alarmiste, était adressé au délégué à la protection des données et aux équipes IT de l'enseigne britannique de prêt-à-porter en ligne : "Dear Asos DPO and IT, we have fully compromised the Snowflake instance. Engage with us, or we will leak it." Les destinataires réels de cette notification — des acheteurs cherchant des vêtements — ont ainsi été pris en otage communicationnel d'une opération d'extorsion dirigée contre leur fournisseur.

L'incident illustre une escalade notable dans les techniques d'extorsion cybercriminelle. Traditionnellement, les groupes de ransomware ou d'extorsion par données s'adressent discrètement à leurs victimes via des messageries chiffrées ou des forums darknet. En détournant le canal de notification push de l'application officielle d'une marque grand public, Xuanye Group a choisi la mise en scène publique comme levier de pression. L'action a provoqué une couverture médiatique immédiate, une panique chez les clients et une chute d'environ 13 % du cours de l'action ASOS en séance, selon Tech-Insider et Analytics Insight.

ASOS a rapidement réagi en publiant un communiqué indiquant que "certaines données personnelles, notamment des noms et des informations de contact, pourraient avoir été consultées". L'enseigne a précisé que les données de paiement n'avaient pas été affectées — ce qui correspond aux déclarations des hackers eux-mêmes sur Telegram, où ils ont revendiqué l'attaque. La société n'a toutefois ni confirmé ni infirmé la compromission spécifique de son instance Snowflake, ni divulgué le nombre exact de clients potentiellement touchés.

De son côté, Snowflake — la plateforme d'entrepôt de données cloud utilisée par ASOS — a confirmé que son infrastructure centrale n'avait pas été compromise. Cette distinction est cruciale : comme lors de la vague d'attaques Snowflake de 2024 qui avait touché Ticketmaster, Santander et LendingTree, les attaquants ne ciblent pas la plateforme elle-même mais les instances client. Ces instances sont accessibles via des identifiants volés, souvent récupérés par infostealer sur des machines de développeurs ou d'administrateurs système, en l'absence de MFA obligatoire sur les comptes de service.

Les chercheurs en threat intelligence interrogés par BleepingComputer et The Register ont indiqué que le nom "Xuanye Group" n'avait jamais croisé leurs radars avant le 6 octobre 2026. Cette absence de trace préalable est en soi significative : elle peut indiquer soit un groupe nouvellement constitué, soit une cellule existante opérant sous un nouveau pseudonyme pour brouiller les pistes. Les communications sur Telegram, canal de prédilection des groupes d'extorsion, suggèrent une organisation rodée aux pratiques du cybercrime as a service.

La capacité à envoyer des notifications push via l'application officielle laisse supposer un accès aux systèmes backend gérant les communications mobiles. Cela implique soit un accès aux credentials des services de notification (Firebase Cloud Messaging ou Apple Push Notification Service), soit une compromission plus large du backend applicatif d'ASOS, au-delà du seul entrepôt Snowflake. Les analyses de BleepingComputer et CyberPress suggèrent que les hackers ont pu obtenir un accès étendu à l'infrastructure technique de l'enseigne.

L'attaque contre ASOS s'inscrit dans une série d'incidents impliquant des environnements Snowflake depuis 2024. Le vecteur d'accès privilégié reste le vol d'identifiants via des logiciels malveillants de type infostealer — Raccoon, Vidar, RedLine — qui capturent les tokens et cookies de session stockés dans les navigateurs et les clients SQL. Une fois en possession d'un accès valide à une instance Snowflake sans MFA, un attaquant peut exfiltrer l'intégralité des tables de données en quelques heures, voire quelques minutes pour les instances de taille modeste.

En vertu du RGPD, ASOS — dont le siège est au Royaume-Uni mais qui opère à l'échelle européenne — dispose de 72 heures pour notifier les autorités compétentes à compter de la découverte d'une violation susceptible d'engendrer des risques pour les droits et libertés des personnes physiques. Cette obligation de notification court indépendamment de toute certitude quant à l'étendue exacte de la fuite. À l'heure où cet article est publié, aucune confirmation de notification aux autorités n'a été rendue publique.

Snowflake comme vecteur d'attaque systémique : un risque structurel pour les données clients

L'incident ASOS illustre un phénomène structurel qui inquiète les RSSI depuis deux ans. Snowflake est devenu l'entrepôt de données de référence pour des milliers d'entreprises qui y centralisent leurs données clients, transactions, comportements d'achat et informations personnelles sensibles. Sa popularité en fait une cible de choix : compromettre une seule instance, et c'est potentiellement des années de données consolidées qui deviennent accessibles en quelques requêtes SQL.

La configuration par défaut de Snowflake n'impose pas le MFA sur les comptes de service, une lacune que les attaquants exploitent systématiquement. Bien que Snowflake ait progressivement renforcé ses recommandations de sécurité à la suite de la vague d'incidents de 2024 — en introduisant des politiques d'authentification réseau et des contrôles d'accès basés sur les rôles — la mise en oeuvre repose entièrement sur les clients. Dans des organisations où les équipes data et les équipes sécurité communiquent insuffisamment, les comptes de service Snowflake restent souvent sous-protégés.

Pour les entreprises du retail et du e-commerce, la valeur des données Snowflake est particulièrement élevée. Adresses, emails, historiques d'achat, préférences — ces informations alimentent les campagnes de phishing ciblées, les fraudes à la carte et les usurpations d'identité. Un dump complet d'une base Snowflake d'un grand retailer peut se revendre plusieurs centaines de milliers de dollars sur les marchés cybercriminels, voire davantage si des données financières y sont incluses.

L'utilisation des notifications push comme vecteur de pression publique représente une innovation inquiétante dans les tactiques d'extorsion. Si des attaquants parvenaient à accéder aux systèmes de notification d'autres grandes applications — banques, mutuelles, plateformes de santé — les conséquences pourraient aller bien au-delà d'une panique boursière. Dans des secteurs régulés, un tel message envoyé à des millions d'utilisateurs pourrait déclencher des comportements de panique financière ou nuire durablement à la confiance dans des services critiques.

Ce qu'il faut retenir

  • Activer le MFA obligatoire sur toutes les instances Snowflake et auditer les comptes de service sans authentification renforcée est une priorité immédiate pour toute organisation utilisant cette plateforme.
  • La compromission des systèmes de notification push constitue un nouveau vecteur d'extorsion publique à intégrer dans les modèles de menace des applications mobiles grand public.
  • Les entreprises soumises au RGPD doivent s'assurer de disposer d'un processus de notification des autorités opérationnel sous 72 heures en cas de violation avérée de données personnelles.

Mes données ASOS sont-elles compromises et que faire ?

ASOS a confirmé que des noms et coordonnées pourraient avoir été affectés, mais que les données de paiement ne l'auraient pas été. Par précaution, changez votre mot de passe ASOS, activez l'authentification à deux facteurs si disponible, et soyez vigilant face aux e-mails de phishing qui pourraient exploiter vos informations personnelles pour paraître légitimes. Surveillez vos relevés bancaires même si ASOS indique que les données de carte n'ont pas été volées lors de cet incident.

Besoin d'un accompagnement expert ?

Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.

Prendre contact