← Retour à l’actualité

ASOS : des données clients exposées après une attaque par ingénierie sociale

Le détaillant britannique ASOS confirme ce jeudi 8 octobre qu’un tiers non autorisé a consulté des informations personnelles de clients après avoir obtenu les identifiants d’un salarié par usurpation d’identité. L’entreprise assure que les mots de passe et les données de carte bancaire n’ont pas été exposés, selon les premiers résultats de son enquête.

Personne encapuchonnée devant un ordinateur portable, illustration d’une cyberattaque
Photo d’illustration prise en 2020, sans lien direct avec l’incident ASOS. Crédit : Yuri Samoilov, via Wikimedia Commons — licence CC BY 2.0.

Ce que l’entreprise confirme

Dans un message adressé à ses clients et rapporté par Reuters le 8 octobre, ASOS indique que l’incident s’est produit plus tôt dans la semaine. Les données consultées comprennent des noms et des coordonnées. L’entreprise évoque également certaines informations liées aux comptes mais ne permettant pas, selon elle, d’effectuer directement un paiement ou de se connecter avec un mot de passe volé.

Le groupe affirme que son site et son application sont restés sûrs à utiliser pendant l’incident. Les plateformes concernées auraient été immédiatement verrouillées afin d’empêcher tout nouvel accès. ASOS dit travailler avec les autorités compétentes, notamment les services chargés de l’application de la loi et les régulateurs. Ces éléments reposent pour l’instant sur l’enquête interne et les communications de l’entreprise ; aucun rapport technique public et indépendant n’a encore détaillé toute l’étendue de l’intrusion.

Une attaque fondée sur l’ingénierie sociale

D’après ASOS, l’entrée ne s’est pas faite par la découverte annoncée d’une faille dans le site marchand. Une personne non autorisée se serait fait passer pour un contact de confiance afin d’obtenir les identifiants d’un employé. Ces informations de connexion ont ensuite servi à accéder à des données hébergées sur certaines plateformes tierces utilisées par l’entreprise.

Ce scénario relève de l’ingénierie sociale : au lieu d’attaquer d’abord une machine, l’auteur cherche à convaincre une personne de lui remettre un accès. La méthode peut prendre la forme d’un appel, d’un message ou d’une demande imitant une procédure interne. Le cas illustre une difficulté classique de la cybersécurité : même lorsqu’un service principal reste opérationnel, un compte professionnel compromis peut ouvrir l’accès à des outils périphériques contenant des données sensibles.

Quelles informations ont été consultées ?

Reuters rapporte des noms et coordonnées, sans mentionner de volume précis. The Guardian, dans un article publié le même jour, ajoute des adresses de livraison et de courrier électronique, des numéros de téléphone ainsi que des recherches récentes effectuées dans l’application. Le quotidien évoque des millions de comptes concernés, mais ASOS n’a pas rendu public, dans les éléments cités par Reuters, un décompte final permettant de fixer avec certitude le nombre exact de personnes touchées.

Le point essentiel est la distinction entre les informations consultées et celles que l’entreprise dit ne pas avoir vues exposées. ASOS affirme que les données de carte bancaire et les mots de passe de compte ne figuraient pas dans les éléments accessibles. Cela réduit certains risques immédiats, mais ne rend pas les informations personnelles inoffensives : un nom associé à une adresse, un téléphone ou des habitudes de recherche peut servir à personnaliser un message frauduleux et à le rendre plus crédible.

Le principal risque immédiat : des messages plus convaincants

ASOS invite ses clients à rester prudents face aux messages ou appels inattendus prétendant provenir de la marque. L’entreprise rappelle qu’elle ne demandera pas, sans sollicitation préalable, de communiquer un mot de passe, un code de sécurité ou des données de paiement. Cette mise en garde ne signifie pas qu’une campagne de fraude est déjà confirmée : elle répond au risque qu’un tiers exploite les données consultées pour tenter une usurpation ciblée.

En pratique, un message qui cite une commande, un produit recherché ou une adresse peut sembler authentique. Il reste préférable d’ouvrir directement l’application ou de saisir soi-même l’adresse du site officiel plutôt que d’utiliser un lien reçu. Les clients qui réemploient le même mot de passe sur plusieurs services ont aussi intérêt, par précaution générale, à adopter un mot de passe unique et à activer les protections supplémentaires proposées par leurs comptes, même si ASOS affirme que les mots de passe n’ont pas été consultés dans cet incident.

Les fournisseurs tiers au cœur de l’enquête

L’affaire met en lumière la chaîne de sous-traitance numérique des grands commerces en ligne. Un site peut déléguer la relation client, l’analyse des usages, la messagerie ou d’autres fonctions à plusieurs prestataires. Chaque plateforme dispose de ses propres accès et conserve une partie des informations nécessaires au service. La sécurité ne dépend donc pas uniquement du site visible par le consommateur, mais aussi de la gestion des identités et des autorisations dans tout cet écosystème.

Le verrouillage rapide des plateformes annoncé par ASOS est une mesure de confinement. L’enquête devra encore déterminer combien de temps l’accès a duré, quelles tables ou quels fichiers ont été consultés, si des copies ont été réalisées, quelles catégories de clients sont concernées et si d’autres comptes professionnels ont été visés. La réponse à ces questions déterminera la portée réelle de l’incident et les éventuelles notifications individuelles supplémentaires.

Ce qui reste inconnu à ce stade

L’identité de l’auteur n’est pas établie publiquement et Salade Info ne reprend pas comme un fait les revendications circulant sur des canaux de messagerie. Le nombre définitif de clients concernés n’est pas non plus documenté de manière uniforme par les sources disponibles. Enfin, ASOS n’a pas nommé dans sa communication citée par Reuters l’ensemble des plateformes tierces auxquelles les identifiants compromis ont donné accès.

Il faudra donc distinguer les conclusions déjà confirmées par l’entreprise des résultats qui pourront être établis plus tard par les régulateurs ou par un rapport d’enquête. À ce stade, le constat vérifié est plus précis qu’une simple rumeur de piratage : des informations personnelles ont bien été consultées, l’accès serait passé par un compte salarié obtenu par tromperie, et ASOS assure que les mots de passe comme les données de carte bancaire sont restés hors de portée.

Sources

En savoir plus sur Salade info 🚨

Abonnez-vous pour poursuivre la lecture et avoir accès à l’ensemble des archives.

Poursuivre la lecture