Asos chute de 13 % après que des pirates ont transformé son application en panneau publicitaire pour leur chantage
Une note de rançon poussée sur les téléphones des clients a amputé Asos d'environ 70 millions de livres et coûté 3 % à Snowflake, avant que quiconque n'ait vérifié le moindre mot. Le distributeur indique désormais que des noms et coordonnées de clients ont pu être consultés, et la loi britannique met le régulateur face à un compte à rebours de 72 heures.
Vincent Jiang · 3 min read
Une note de rançon, livrée par la propre application de la victime
Vers 10 heures le 6 octobre, les téléphones équipés de l'application Asos se sont allumés sur un message adressé au délégué à la protection des données et aux équipes informatiques du distributeur : « Nous avons intégralement compromis l'instance Snowflake. Engagez le dialogue avec nous, sinon nous publierons ces données. » 1 2 La note renvoyait vers un canal Telegram créé ce même matin par un groupe se faisant appeler Xuanye. 1 3
Le titre Asos a décroché jusqu'à 13,2 % avant de clôturer en recul de 9,56 %, sa plus forte variation en une séance depuis septembre 2025 ; au plus bas, la capitalisation avait fondu d'environ 70 millions de livres. 1 2 4 5 Snowflake, dont le produit était cité dans la note, a cédé jusqu'à 3,2 % en pré-ouverture et environ 2 % à New York. 2 6
Pour une affirmation que personne n'a vérifiée, Asos a payé quatre fois la facture de Snowflake
Data
| Value | |
|---|---|
| Asos : plus bas intraday | -13.2% |
| Asos : clôture | -9.56% |
| Snowflake : pré-ouverture | -3.2% |
| Snowflake : matinée new-yorkaise | -2% |
Asos reconnaît la compromission du canal, pas celle des données
Plus de cinq heures après la notification, Asos a confirmé « une activité non autorisée impliquant des plateformes tierces que nous utilisons pour communiquer avec nos clients », a déclaré que des noms et coordonnées « ont pu être consultés » et a assuré ne pas penser que les données de cartes bancaires ou les mots de passe aient été touchés. 4 7 Snowflake a ouvert sa propre enquête et fait état d'« aucune compromission de la plateforme Snowflake ». 8 9 7
L'affirmation centrale reste invérifiée, quel que soit le camp : Xuanye n'a publié aucun échantillon des données qu'il prétend détenir 8, Sophos indique que le groupe n'était jamais apparu sur les forums ni les canaux qu'il surveille 4, et la BBC n'a même pas réussi à confirmer qu'Asos est client de Snowflake 3. Ce que le message prouve, lui, c'est la compromission du canal de notification lui-même. « Envoyer une demande de rançon directement sur les appareils des consommateurs est une tactique d'extorsion agressive », analyse Dray Agha, de Huntress. 2 4
Un compte à rebours de 72 heures face au pic de Noël
Si l'incident constitue bien une violation de données à notification obligatoire, Asos dispose de 72 heures, à compter de sa prise de connaissance, pour en avertir l'ICO, sous peine d'amendes pouvant atteindre 8,7 millions de livres ou 2 % de son chiffre d'affaires mondial. 10 Le calendrier est cruel : le titre avait gagné plus de 60 % depuis le début de l'année, Asos a publié en septembre une prévision de bénéfices optimiste pour son exercice 2026 et aborde le pic de fin d'année avec 16,4 millions de clients actifs. 7 2 Le groupe dispose d'une assurance cyber et de continuité d'activité, et estime qu'il est « trop tôt pour chiffrer un éventuel impact sur son activité ». 4
Le marché chiffre ce risque à l'aune du récent passif britannique : après l'attaque de l'an dernier, Marks & Spencer a fermé son site Internet pendant des semaines, et le Co-op, Harrods et Jaguar Land Rover ont été touchés dans la même vague. 4 2
Snowflake paie pour un piratage qui, selon lui, n'a jamais eu lieu
Le parallèle avec 2024 est frappant : au moins 165 clients de Snowflake, dont Ticketmaster et AT&T, ont été dévalisés au moyen d'identifiants volés, et non par une faille de la plateforme. 8 7 Désormais, chaque extorsion perpétrée chez un client et mettant en cause Snowflake fait bouger son cours de Bourse, une contagion que la plateforme assume sans jamais la facturer. 6
Si les deux affirmations de mardi s'avèrent fondées, les attaquants ont « mis la main sur des identifiants qui ouvraient plus d'une porte », estime Dan Bird, de Horizon3. 5 Deux horloges tournent : les 72 heures de l'ICO et la promesse de Xuanye que les données « ne seront pas touchées pendant une période déterminée ». 4 L'une des deux expirera avant l'autre.
Deepdive
AI-generated from this story and its cited sources. Not investment advice.



