ASOS piraté : une notification « ASOS HACKED » menace Snowflake
Des attaquants ont détourné le système de notifications de l'application ; l'enseigne reconnaît un accès à des noms et coordonnées.
Le 6 octobre 2026, des pirates ont détourné le système de notifications de l'application d'ASOS, enseigne britannique de mode en ligne, pour envoyer à ses clients un message « ASOS HACKED » ; l'entreprise a confirmé que des noms et coordonnées de clients ont pu être consultés, mais exclut la compromission des mots de passe et des données bancaires, selon Clubic.
Que disait la notification envoyée aux clients ?
Vers 10 h ou 11 h, heure de Paris, le message est apparu sur des téléphones. Il s'adressait à la direction : selon Clubic, les auteurs affirmaient avoir « entièrement compromis l'instance Snowflake » de l'enseigne et menaçaient de « la faire fuiter » faute de discussion. Un lien vers Telegram accompagnait le texte, signé « xuanyewengateway », que Clubic rattache à un groupe nommé Xuanye.
Qu'est-ce qu'ASOS confirme ?
L'enseigne parle d'« activités non autorisées impliquant des plateformes tierces », sans nommer le prestataire, et dit collaborer avec les autorités. Elle reconnaît que des noms et coordonnées de clients ont pu être consultés. Le nombre de clients concernés n'a pas été communiqué.
Snowflake est-il en cause ?
Snowflake, éditeur américain de plateformes de données dans le cloud, dément toute compromission de sa propre plateforme. L'hypothèse avancée par Clubic est qu'un compte ASOS ait été consulté avec des identifiants volés, sans faille chez Snowflake. C'est le scénario de 2024, quand plus de 160 clients de Snowflake avaient été touchés, selon le dossier que nous avons suivi : nous y revenions dans notre article sur la clôture du dossier Snowflake.
Que faire en tant que client ?
Se méfier des e-mails et SMS se réclamant d'ASOS dans les prochains jours : des noms et coordonnées permettent des messages de phishing crédibles.
Ne cliquer sur aucun lien, notamment vers Telegram, reçu après cette notification.
Surveiller ses relevés bancaires par précaution, même si ASOS exclut une fuite de données de paiement.
Vérifier sa boîte de réception pour une communication officielle de l'enseigne avant toute démarche.
Pour l'instant, deux inconnues dominent : le volume exact de données consultées et la méthode d'accès. Ces points sont à confirmer par l'entreprise ou par les autorités qui enquêtent.
Source
À lire ensuite

Faux certificats TLS : trois domaines de pays détournés visent Google
Google a indiqué le 6 octobre 2026 que des attaquants ont détourné les domaines nationaux .gh, .sl et .as pour obtenir de faux certificats TLS visant des domaines Google et d'autres grandes marques. Chrome bloque les certificats identifiés.
Kelvyn2 min de lecture

LibreOffice et OpenOffice : un tableur piégé peut exécuter du code
Deux failles, CVE-2026-63277 dans LibreOffice et CVE-2026-59265 dans Apache OpenOffice, permettent d'exécuter du code via un tableur malveillant sans avertissement de macro. LibreOffice est corrigé depuis le 5 octobre 2026 ; OpenOffice ne l'est pas encore.
Kelvyn2 min de lecture

Exchange CVE-2026-96940 : lire les boîtes mail des collègues
Microsoft a divulgué le 2 octobre 2026 la faille CVE-2026-96940 (CVSS 8,8) d'Exchange Server. Elle permet à un utilisateur authentifié de lire d'autres boîtes mail de son organisation ; aucune exploitation n'est documentée.
Kelvyn2 min de lecture
