
L'action ASOS chute jusqu'à 13 % après des notifications d'extorsion envoyées aux utilisateurs de l'application
Des clients du détaillant de mode en ligne ASOS ont reçu mardi des notifications push non autorisées affirmant une intrusion dans sa base de données Snowflake, ce qui a fait chuter l'action de l'entreprise jusqu'à 13 % à Londres.
Notifications push non autorisées
Des clients utilisant l'application mobile ASOS au Royaume-Uni, en Italie, aux Pays-Bas et sur d'autres marchés internationaux ont reçu des notifications push inattendues mardi matin. Les alertes sont arrivées directement sur les smartphones des utilisateurs, semant la confusion sur les réseaux sociaux, où des acheteurs ont commencé à publier des captures d'écran du message reçu. Plutôt que de cibler les consommateurs avec un contenu promotionnel, la notification était explicitement adressée au délégué à la protection des données du détaillant et à son service informatique interne. Le message indiquait que des attaquants avaient pris le contrôle des systèmes de l'entreprise et appelait le personnel à engager des négociations, en fournissant un lien externe renvoyant vers un canal de discussion Telegram. Down Detector a enregistré une nette augmentation des signalements de problèmes concernant l'application ASOS à partir de 10 h 00 environ, mardi matin. Malgré ces alertes, le site marchand du détaillant est resté opérationnel tout au long de la matinée.
L'infrastructure Snowflake et les demandes d'extorsion
La notification envoyée sur les téléphones des clients affirmait que les attaquants avaient accédé à l'environnement dédié du détaillant sur Snowflake, une plateforme cloud de type logiciel en tant que service. Les entreprises utilisent des comptes Snowflake pour stocker, traiter et analyser d'énormes volumes de données commerciales et de données clients dans une architecture centralisée. Le message menaçait de publier publiquement en ligne les données des clients si la direction d'ASOS ne communiquait pas avec les auteurs. L'expert en informatique légale Paolo Dal Checco a expliqué le fonctionnement de ces espaces cloud d'entreprise pour les boutiques en ligne.
Une instance Snowflake peut être décrite comme un environnement informatique hébergé dans le cloud, utilisé par une entreprise pour stocker et gérer de grandes quantités de données, qui appartiennent souvent à des utilisateurs bénéficiant d'un service tel que le commerce en ligne.
Paolo Dal Checco explique que les environnements Snowflake centralisent les informations issues de systèmes distincts, en gérant les autorisations liées aux connexions aux comptes, aux commandes de produits, aux paiements, aux retours et aux demandes adressées au service client. Un accès non autorisé à un tel environnement permet à des tiers d'extraire et de dupliquer les fichiers stockés en dehors de l'infrastructure de l'entreprise. La sécurité cloud des comptes Snowflake a été examinée de près après des fuites de données ayant touché d'autres multinationales, dont Ticketmaster et Santander.
Obligations réglementaires et taille de l'entreprise
ASOS exploite l'une des plus grandes plateformes de mode en Europe, avec environ 17 millions de clients actifs dans 150 pays, depuis son siège au Royaume-Uni. La plateforme revendique une clientèle annuelle d'environ 16 millions d'acheteurs dans ses territoires européens et internationaux. En vertu de la législation britannique sur la protection des données, ASOS est tenue de signaler tout incident de sécurité à l'Information Commissioner's Office dans un délai de trois jours. La loi oblige en outre les organisations à informer directement les clients concernés lorsqu'une exposition non autorisée de données est classée à haut risque. En réponse aux premières questions de la presse mardi, un porte-parole d'ASOS a déclaré que l'entreprise avait connaissance des signalements des utilisateurs, sans confirmer de fuite ni fournir de commentaire technique.
Réaction du marché et chute du cours de l'action
Les notifications de sécurité ont provoqué une réaction négative immédiate chez les investisseurs à Londres mardi. L'action ASOS a perdu plus de 11 % en matinée et a accusé une baisse intrajournalière allant jusqu'à 13 %. Cette chute de 13 % constitue la plus forte baisse intrajournalière du titre sur une seule journée depuis septembre 2025. Cette vague de ventes traduit les inquiétudes des investisseurs quant à d'éventuelles sanctions réglementaires, aux coûts de remédiation pour les clients et à des perturbations opérationnelles si les menaces d'extorsion se concrétisent.
- Les utilisateurs commencent à signaler des problèmes avec l'application mobile ASOS sur Down Detector.
- Des notifications push apparaissent sur les téléphones des clients, exigeant que le service informatique et le DPO d'ASOS négocient sur Telegram.
- L'action ASOS chute jusqu'à 13 % à Londres, sa plus forte baisse intrajournalière depuis septembre 2025.


