ASOS ha confermato il 6 ottobre un incidente dopo che alcuni clienti hanno ricevuto una push notification “ASOS HACKED” dall’app ufficiale, con la rivendicazione di una compromissione di Snowflake e la minaccia di pubblicare dati. L’NCSC britannico dice che ASOS sta indagando e che potrebbero essere stati esposti nomi e recapiti; la società non ritiene coinvolti i dati delle carte né le password.
Il punto critico non è solo la possibile fuga dal backend. Il messaggio è passato dal canale notifiche di ASOS, quindi dall’interfaccia che i clienti già considerano attendibile: in pratica l’attaccante ha trasformato l’app del retailer nel veicolo del proprio ricatto, facendo apparire la minaccia come un avviso ufficiale.
Per i retailer che usano app consumer o notifiche in-product, il danno può partire prima della verifica tecnica della breach. Se il canale di comunicazione è stato abusato, la pressione pubblica e quella di mercato arrivano subito, anche se la portata reale dell’accesso a Snowflake resta ancora da chiarire.
ASOS confirms data breach after “HACKED” in-app notifications
UK fashion retailer ASOS confirmed a data breach Tuesday after hackers sent unauthorized push notifications through its mobile app while claiming to have stolen customer data from the company's Snowflake environment.