// 2 CRITICAL · 2 ZERO-DAY · 5 CVE · 2 EXPLOIT · 1 ADVISORY NELLE ULTIME 24H→
Il 6 ottobre 2026 clienti ASOS hanno ricevuto notifiche push dall'app con la firma 'xuanyewengateway' che minacciavano di leakare dati da una presunta compromissione

Il 6 ottobre 2026 migliaia di clienti ASOS hanno trovato sul proprio telefono una notifica push che non avrebbero mai dovuto vedere. Il messaggio, con titolo "ASOS HACKED", non annunciava una promozione o un ritardo di spedizione: rivolgeva una minaccia diretta al Data Protection Officer e all'IT dell'azienda, citando la compromissione di un'istanza Snowflake e invitando a "engage with us, or we will leak it". ASOS non ha confermato alcun breach al momento della pubblicazione delle fonti. Il fatto che gli attaccanti siano riusciti a usare il canale di comunicazione ufficiale dell'app per veicolare la minaccia trasforma questa operazione in un caso di weaponizzazione mediatica rara nel panorama delle estorsioni informatiche.

Punti chiave
  • Il 6 ottobre 2026 clienti ASOS hanno ricevuto notifiche push dall'app con titolo "ASOS HACKED" e testo che minacciava di leakare dati da una presunta compromissione Snowflake
  • Il messaggio era firmato "xuanyewengateway" e conteneva un link a un canale Telegram del "Xuanye Group", creato lo stesso giorno dell'attacco
  • ASOS non ha confermato alcuna compromissione: la fonte non verifica le claim degli attaccanti sulla portata tecnica dell'incidente
  • La capacità di inviare push notification richiede accesso a sistemi distinti dalla piattaforma dati Snowflake, secondo l'analisi di Horizon3 citata dalla BBC
  • Il titolo azionario ASOS ha perso oltre il 10% in mattinata, fino a circa il 13% secondo The Independent, in assenza di conferme ufficiali sul breach

Il contenuto della notifica e la firma del gruppo

Il testo integrale del messaggio push, riportato da Infosecurity Magazine, recitava: "Dear Asos DPO and IT, we have fully compromised the Snowflake instance. Engage with us, or we will leak it." La firma era "xuanyewengateway", con un link a un canale Telegram. The Independent ha identificato il gruppo come "Xuanye Group", con un canale creato il 6 ottobre 2026, data dell'invio delle notifiche. Non emergono precedenti noti di questo gruppo nel dossier.

L'indirizzamento al DPO e all'IT, piuttosto che ai clienti come destinatari primari, indica che la notifica push è stata concepita come messaggio di pressione verso l'azienda. I clienti erano il veicolo, non il target. Questa scelta tattica ha trasformato ogni utente dell'app in un testimone involontario dell'estorsione, amplificando l'effetto psicologico e mediatico.

La connessione indiretta con Snowflake e il problema della supply chain cloud

ASOS utilizza Simon AI per il marketing, una piattaforma che gira su Snowflake. La connessione tra l'e-commerce britannico e l'istanza cloud presunta compromessa è quindi indiretta: non si tratta di un contratto diretto ASOS-Snowflake, ma di una catena di servizi cloud che include un intermediario.

La questione centrale, sollevata da Dan Bird di Horizon3 in un commento alla BBC, riguarda la separazione tecnica tra i sistemi: "Sending a push notification to ASOS's app users would require access to the company's notification system, which is separate from the Snowflake data platform the attackers claim to have compromised." Se entrambe le claim fossero vere, ciò implicherebbe che gli attaccanti abbiano ottenuto credenziali operative su più sistemi connessi. Il dossier non verifica che entrambe le compromissioni siano effettivamente avvenute.

Il crollo azionario in assenza di conferme ufficiali

L'impatto di mercato è stato immediato e severo. Secondo Cybernews, alle 9:50 GMT del 6 ottobre le azioni ASOS avevano perso oltre il 10%. The Independent ha riportato un calo di circa il 13% in mattinata. Questa reazione si è verificata in assenza di qualsiasi conferma ufficiale da parte di ASOS o Snowflake sul breach, e nonostante Reuters avesse dichiarato di non poter verificare indipendentemente le segnalazioni, come riportato da Eastern Eye. Più di 400 persone hanno segnalato problemi su Downdetector entro le 10:30 del 6 ottobre, sebbene queste segnalazioni non equivalgano a una misura diretta della ricezione della notifica hack.

Il dato finanziario assume rilevanza in un contesto già fragile per l'azienda. Secondo The Independent, ASOS conta circa 17 milioni di clienti annuali in oltre 150 paesi, con un fatturato 2025 di £2.5 miliardi in calo dai £2.9 miliardi precedenti, e una perdita operativa di £212 milioni nell'ultimo anno. L'assenza di margini di errore finanziario rende il danno reputazionale di questa operazione particolarmente pesante, indipendentemente dalla verifica tecnica delle claim degli attaccanti.

"Gli attaccanti non hanno solo rubato da ASOS. Hanno usato la voce stessa di ASOS per dirlo ai suoi clienti. Questa è una perdita completa di controllo operativo, e il danno reputazionale di questo solo fatto è significativo."
— Muhammad Yahya Patel, Huntress, citato da Cybernews

La tattica della pubblicità forzata e il calcolo dell'estorsione

L'analisi di Aras Nazarovas su Cybernews mette in luce il paradosso strategico dell'operazione: "Publishing the message via notifications to users is a double-edged sword here, as that might have a similar effect as an internal message, but now everyone knows about the breach, which greatly reduces the likelihood of the ransomware payment actually being made." La visibilità pubblica della minaccia, ottenuta tramite un canale di comunicazione cliente, riduce lo spazio di manovra per eventuali negoziati segreti.

Jake Moore di ESET, citato da Infosecurity Magazine, ha sottolineato un altro aspetto: "The fact the hackers managed to send a push notification to customers suggests they have gained access to at least some of ASOS's connected systems, but it doesn't prove their full claims about the extent of the data breach." Questa distinzione è cruciale: l'accesso al sistema di notifiche è documentato dall'esistenza stessa delle push inviate; la compromissione completa di Snowflake resta claim non verificato.

Cosa fare adesso

Per i clienti ASOS, il dossier non indica azioni specifiche richieste dall'azienda. La verifica indipendente delle claim degli attaccanti, nel caso specifico non realizzata da Reuters, rimane un punto critico per la gestione della crisi. Le aziende che gestiscono piattaforme dati cloud connesse a sistemi di comunicazione cliente devono valutare la separazione effettiva tra livelli dati e livelli di engagement, data la complessità aggiunta da intermediari come Simon AI nella catena di servizi.

Il monitoraggio del canale Telegram del "Xuanye Group" rappresenta l'unica fonte pubblica di aggiornamenti sugli attaccanti, sebbene la sua attendibilità sia non verificata. ASOS non ha comunicato tempistiche per eventuali aggiornamenti ufficiali al momento della pubblicazione delle fonti.

Perché è importante

Il caso ASOS del 6 ottobre 2026 illustra una evoluzione tattica nelle estorsioni informatiche: la conversione del canale di comunicazione cliente in un megafono di pressione pubblica. La push notification ha caratteristiche distintive: raggiunge dispositivi personali con un'immediacy che un sito web non ha, sfrutta la legittimità associata all'app ufficiale, e genera screenshot virali sui social media che estendono la vita della minaccia oltre la ricezione iniziale.

Il brief non documenta misure correttive specifiche adottate da ASOS nel momento dell'incidente. La fonte non specifica la natura dei dati eventualmente esposti, né se ASOS abbia pagato o intenda pagare un riscatto. Il dossier non chiarisce se ASOS sia effettivamente cliente diretto di Snowflake o solo indiretto via Simon AI, e non verifica se il precedente breach di oltre 100mila account clienti US ASOS, citato da Cedar News, abbia connessione con l'incidente attuale.

Le informazioni sono basate sulla fonte citata e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. infosecurity-magazine.com
  2. cedarnews.net
  3. cybernews.com
  4. the-independent.com
  5. bbc.com
  6. easterneye.biz
  7. warringtonguardian.co.uk
  8. nexos.ai