Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
Il 6 ottobre 2026 i clienti dell'app ASOS hanno ricevuto una notifica con il titolo «ASOS HACKED» che non era un allarme di sicurezza ma il veicolo stesso dell'estorsione. I responsabili hanno ottenuto le credenziali di un dipendente tramite ingegneria sociale, hanno raggiunto piattaforme di terze parti connesse all'e-commerce e hanno usato l'infrastruttura delle notifiche push per rivolgersi direttamente a milioni di utenti. Il caso segnala un'inversione tattica: i canali di comunicazione customer-facing, spesso gestiti via SaaS, diventano superficie d'attacco e megafono dell'estorsione.
- ASOS ha confermato che gli attaccanti hanno rubato le credenziali di un dipendente «impersonando un contatto di fiducia», poi hanno acceduto a «alcune piattaforme di terze parti» usate dall'azienda.
- La BBC ha verificato indipendentemente che i dati esposti includono nomi, indirizzi, numeri di telefono, email, numeri cliente e cronologie di ricerca — esempi: «reclaimed vintage», «glamorous wide fit», «ASOS petite».
- La notifica push non autorizzata, inviata intorno alle 10:00 BST del 6 ottobre, indirizzava il DPO e l'IT di ASOS con la richiesta di «ingaggiare» i responsabili, minacciando la pubblicazione dei dati.
- ASOS ha escluso l'impatto su dati di pagamento e password; Snowflake ha dichiarato di non aver riscontrato compromissione della propria piattaforma.
Come funziona l'attacco: dal contatto fittizio alla notifica su milioni di schermi
L'accesso iniziale non ha sfruttato vulnerabilità software ma un'interazione umana manipolata. Secondo la comunicazione di sicurezza di ASOS riportata da BleepingComputer, gli attaccanti hanno «impersonato un contatto di fiducia per ottenere le credenziali di accesso» di un dipendente. Le credenziali rubate sono state poi usate per accedere a «informazioni su alcune piattaforme di terze parti utilizzate da ASOS», come ha precisato l'azienda tramite Infosecurity Magazine.
Il passaggio successivo è stato l'iniezione di una notifica push attraverso l'app ufficiale ASOS. Il messaggio, ricevuto da utenti con oltre 10 milioni di download Android segnalati da Help Net Security, recitava: «Caro DPO e IT di ASOS, abbiamo compromesso completamente l'istanza Snowflake. Interagite con noi o diffonderemo i dati». La formula rivolta al data protection officer e al team tecnico, non ai clienti, indica che l'obiettivo era costringere l'azienda a trattare usando la visibilità pubblica come leva.
ASOS ha successivamente inviato un avviso ai clienti: «Ci scusiamo se avete ricevuto una notifica push non autorizzata. Ignorate la notifica e non cliccate né interagite con il link di terze parti». Il passaggio attraverso l'infrastruttura di notifica dell'app — probabilmente collegata a servizi di marketing automation o customer engagement — ha permesso agli attaccanti di sfruttare il trust del canale ufficiale.
I dati esposti: profili di ricerca che amplificano il rischio di spear phishing
La conferma iniziale di ASOS, riportata da SecurityWeek, parlava di «informazioni personali di base incluse nome e dati di contatto che potrebbero essere stati accessib». L'indagine della BBC ha ampliato il perimetro: i giornalisti hanno contattato direttamente gli attaccanti e revisionato campioni di dati contenenti nomi, indirizzi, numeri di telefono, email, numeri cliente e cronologie di ricerca.
La presenza di query di ricerca come «reclaimed vintage» o «glamorous wide fit» non è decorativa. Questi dati consentono di ricostruire preferenze di stile, taglie, budget percepito e frequenza di acquisto, trasformando un'email di phishing generica in messaggi personalizzati a elevata probabilità di conversione. Il National Cyber Security Centre britannico ha esteso l'allerta: «I clienti dovrebbero presumere di essere interessati da questo incidente, anche se non hanno ricevuto la notifica non autorizzata».
ASOS ha esplicitamente escluso che siano stati compromessi dati di carte di pagamento o password di account. La distinzione è rilevante per il profilo di rischio: l'esposizione è di dati personali e comportamentali, non di credenziali di accesso o strumenti finanziari diretti.
Chi sono gli attaccanti: Xuanye Group e la fase di ricognizione
L'attribuzione proviene da ricerche di Group-IB riportate da Infosecurity Magazine. Il canale Telegram creato il 6 ottobre 2026 è associato a un account precedentemente noto come «JohnCZ» e «Moon Transfers», con storia nel trading di gaming e NFT. Il nome «Xuanye Group» o «Xuanyewen» non presenta sovrapposizioni infrastrutturali documentate con attori di minaccia noti: l'origine geografica, la lingua primaria e l'eventuale affiliazione statale restano non verificati.
La scelta di utilizzare notifiche push come vettore di estorsione ha precedenti tattici. KrebsOnSecurity ha documentato nel 2021 l'uso da parte del gruppo Clop di email dirette ai clienti delle vittime per esercitare pressione. L'innovazione nel caso ASOS è il salto di qualità: inve di contattare esternamente i clienti, gli attaccanti hanno infiltrato il canale di comunicazione ufficiale dell'azienda, sfruttando la relazione di trust pre-esistente tra brand e utente.
Il contesto finanziario e regolamentare
Il mercato ha reagito immediatamente. Secondo ProvePrivacy, le azioni ASOS sono calate di oltre il 9% il 6 ottobre 2026. L'azienda conta 16,5 milioni di clienti attivi in oltre 100 mercati: la base di utenti potenzialmente raggiunta dalla notifica push è di scala continentale.
Il timing rileva anche un precedente incidente datato 28 luglio 2026, che ha interessato circa 138.828 clienti statunitensi con account takeover attribuito dal Mandiant al gruppo UNC5537. ProvePrivacy sottolinea che non esistono prove di collegamento tra il caso estivo e l'incidente di ottobre. La concentrazione temporale di due eventi di sicurezza in pochi mesi amplifica comunque la pressione regolatoria e il rischio reputazionale.
Il Regolamento GDPR britannico impone una notifica all'Information Commissioner's Office entro 72 ore dalla consapevolezza della violazione. Il dossier non specifica se ASOS abbia rispettato questa finestra per l'incidente di ottobre.
"Al momento, possiamo riferire che non abbiamo trovato alcuna compromissione della piattaforma Snowflake" — portavoce Snowflake, via Infosecurity Magazine
Cosa fare adesso
- I clienti ASOS dovrebbero trattare con cautela qualsiasi comunicazione che citi ordini passati, preferenze di ricerca o dettagli di spedizione: questi dati sono ora nelle mani di attori di minaccia.
- Le organizzazioni che utilizzano piattaforme di terze parti per comunicazioni customer-facing devono verificare che l'accesso a questi servizi sia protetto da autenticazione a più fattori e monitoraggio anomalo.
- I team di incident response devono includere nel playbook la compromissione dei canali di notifica push e social, con procedure per disabilitare rapidamente l'integrazione API o l'accesso al dashboard di terze parti.
- I programmi di security awareness devono aggiornare la simulazione di ingegneria sociale per includere impersonificazioni di contatti interni noti, non solo domini esterni generici.
Perché il caso ASOS ridefinisce il perimetro di attacco
L'incidente non è una violazione di piattaforma nel senso tradizionale: nessuna CVE, nessun exploit zero-day, nessuna vulnerabilità da patchare. È una compromissione operativa che sfrutta la topologia di trust tra un'azienda e i suoi fornitori SaaS. L'attaccante ha compreso che le piattaforme di customer engagement — spesso acquisite per marketing automation, analytics o supporto — sono collegate a database ricchi e gestite con livelli di controllo inferiori rispetto ai sistemi core di e-commerce.
La notifica push come «biglietto da visita» dell'estorsione trasforma ogni utente dell'app in testimone del ricatto, eliminando la discrezionalità che le aziende tradizionalmente esercitano nella gestione degli incidenti. Quando il canale di comunicazione con i clienti diventa arma dell'attaccante, la risposta non è più solo tecnica ma di gestione della fiducia pubblica in tempo reale.
Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.
Fonti
- https://www.infosecurity-magazine.com/news/asos-data-breach-stolen-employee/
- https://www.securityweek.com/asos-confirms-cyberattack-data-breach/
- https://www.proveprivacy.com/asos-data-breach/
- https://www.gblock.app/articles/asos-data-breach-hacked-push-notifications-2026
- https://www.bleepingcomputer.com/news/security/asos-links-data-breach-to-social-engineering-attack-credential-theft/
- https://www.bbc.co.uk/news/articles/c3zxjdw5ywgpo
- https://www.rescana.com/post/asos-data-breach-2026-cybersecurity-incident-analysis-of-third-party-compromise-and-social-engineering-attack
- https://www.helpnetsecurity.com/2024/05/31/snowflake-compromise-data-theft/
- https://krebsonsecurity.com/2021/04/ransom-gangs-emailing-victim-customers-for-leverage/
- https://www.helpnetsecurity.com/2026/10/07/asos-data-breach-app-notification/
- https://podcast.securityweek.com/
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.