ASOS piraté : une notification frauduleuse sème la panique chez les clients
ASOS piraté : une notification frauduleuse sème la panique

Le vendeur britannique de vêtements en ligne Asos a annoncé mardi avoir ouvert une enquête après la diffusion, à son insu, d'une notification à ses clients affirmant que l'entreprise avait été piratée et menaçant de divulguer leurs données personnelles. L'enquête porte « sur une activité non autorisée impliquant des plateformes tierces que nous utilisons pour communiquer avec nos clients », précise l'entreprise dans un communiqué.

Une notification alarmiste envoyée via l'application

La notification a été envoyée mardi « aux alentours de 10 heures », ajoute Asos, qui assure avoir « immédiatement pris des mesures pour restreindre l'accès à ces plateformes de notification ». Selon des captures d'écran publiées sur X, relayées par des médias britanniques, le message a été reçu sur téléphone via l'application. « ASOS PIRATÉ. À l'attention du responsable de la protection des données et du service informatique d'Asos : nous avons entièrement compromis votre environnement Snowflake. Contactez-nous, sinon nous en divulguerons le contenu », indiquait la notification, invitant le groupe à prendre contact via un lien Telegram.

L'entreprise américaine Snowflake fournit une plateforme permettant de stocker, de gérer et d'analyser des données dans le cloud (informatique à distance). « À ce stade, nous pouvons indiquer que nous n'avons constaté aucune compromission de la plateforme Snowflake », a indiqué cette entreprise à l'AFP, soulignant que l'enquête était « toujours en cours ».

Des « informations personnelles » potentiellement consultées

Selon Asos, « des informations personnelles de base, notamment le nom et les coordonnées, ont pu être consultées ». Mais « nous ne pensons pas que les informations de carte de paiement ou les mots de passe de compte aient été affectés ». « Il est encore trop tôt pour quantifier tout impact potentiel sur l'activité commerciale », a déclaré l'entreprise.

Son titre reculait de plus de 10 % mardi après-midi à la Bourse de Londres, après la révélation de l'incident. Le Centre national britannique de cybersécurité (NCSC) a pris contact avec Asos pour lui proposer son assistance. Le régulateur britannique de la protection des données (ICO) a indiqué à l'AFP ne pas avoir « reçu de signalement à ce sujet à ce stade ».

Une « guerre psychologique » destinée à semer la panique

L'envoi de cette notification relève « de la guerre psychologique » et est « destinée à semer la panique », estime Marie Wilcox, chargée de la stratégie de marché chez Binalyze, une entreprise de cybersécurité. Les pirates « savent que toute panique accentue la pression sur Asos et peut l'inciter à envisager de payer plutôt qu'à prendre le temps d'élaborer une réponse rationnelle », ajoute-t-elle.

Fondée en 2000, l'entreprise, dont le site restait accessible à la mi-journée, indique sur son site compter 17 millions de clients actifs dans le monde. Elle a réalisé 2,48 milliards de livres de chiffre d'affaires, pour 298,4 millions de pertes sur son exercice 2025. Ses marques propres représentent environ 40 % de la valeur des marchandises vendues sur la plateforme, contre 60 % pour les marques partenaires.

Le Royaume-Uni a subi l'an dernier une vague de cyberattaques visant notamment le constructeur automobile Jaguar Land Rover, le distributeur Marks & Spencer, le grand magasin Harrods et la chaîne alimentaire Co-op. Trois aéroports britanniques du groupe Manchester Airports Group (MAG) ont été ciblés en août par une attaque, qui a entraîné le vol des données personnelles de 8,7 millions de clients.