Londres, 8 octobre — Le site de mode en ligne ASOS a indiqué le 8 octobre qu’une faille de cybersécurité survenue plus tôt dans la semaine avait exposé certaines données personnelles de clients, notamment des noms et des coordonnées, selon son enquête initiale.
ASOS précise qu’un pirate avait également accès à « certaines informations liées aux comptes non personnelles », mais qu’aucune information de carte de paiement ni aucun mot de passe de compte n’ont été compromis, indique l’e-mail adressé aux clients.
Comment l’attaque a visé ASOS
ASOS explique avoir « découvert qu’un tiers non autorisé avait accédé à un compte employé d’ASOS en se faisant passer pour un contact de confiance afin d’obtenir des identifiants de connexion ». Ces identifiants ont ensuite été utilisés pour accéder à des informations présentes sur certains plateformes tierces utilisées par ASOS, ajoute l’entreprise.
Les plateformes concernées ont été verrouillées immédiatement pour empêcher tout nouvel accès, et ASOS affirme que son site web et son application ont été sûrs à utiliser tout au long de l’incident et le restent.
L’entreprise indique par ailleurs qu’elle collabore avec les autorités policières et les autorités de régulation compétentes.
Les actions d’ASOS ont progressé de 3%, réduisant les pertes de la semaine à 8%.
Des opérations dites d’ingénierie sociale, où des pirates se font passer pour des interlocuteurs légitimes afin d’obtenir des accès, sont fréquentes. Au Royaume-Uni, plusieurs entreprises et institutions ont été ces dernières années la cible d’attaques informatiques et de rançongiciels, provoquant parfois des mois de perturbations — parmi elles la British Library, un service d’analyse sanguine, le métro de Londres, Marks & Spencer, le Co-op et Jaguar Land Rover.

