2026년 10월 6일 오전 10시께, 여러 국가의 ASOS 고객에게 ‘ASOS HACKED’라는 제목의 비인가 푸시 알림이 발송됐습니다. 메시지는 ASOS의 개인정보 보호 책임자와 IT 담당자를 향해 스노우플레이크(Snowflake) 환경을 완전히 장악했다고 주장하고, ‘Xuanye gateway’ 텔레그램 채널로 연락하지 않으면 데이터를 공개하겠다고 위협했습니다. 알림이 발송된 사실은 확인됐지만, 스노우플레이크 환경이 실제로 침해됐다는 주장은 확인되지 않았습니다.
4
9
12
ASOS가 확인한 내용은
ASOS는 고객에게 메시지를 보내는 데 사용하는 외부 플랫폼과 관련해 비인가 활동을 조사하고 있다고 밝혔습니다. 이름과 연락처 등 기본 개인정보가 접근됐을 가능성이 있지만, 결제 카드 정보와 계정 비밀번호는 영향을 받지 않은 것으로 보고 있다고 설명했습니다. 이는 조사 초기의 평가이며, 고객 정보가 전혀 노출되지 않았다는 뜻은 아닙니다.
3
8
11
스노우플레이크는 기업이 데이터를 저장하고 관리하는 데 사용하는 클라우드 플랫폼입니다. 다만 앱 푸시 알림이 무단 발송됐다는 사실만으로 누군가 스노우플레이크에 저장된 ASOS 데이터에도 접근했다고 단정할 수는 없습니다.
ASOS의 대응과 보안 전문가들의 설명
ASOS는 인스타그램 스토리로 사과하고, 알림을 무시하며 메시지에 포함된 링크를 누르거나 접속하지 말라고 안내했습니다. 회사는 알림 플랫폼에 대한 접근을 제한하고 내부·외부 전문가 및 관계 당국과 조사하고 있다고 밝혔습니다. 웹사이트와 앱은 정상적으로 운영되고 있다고 설명했으며, 보도에 따르면 영국 국가사이버보안센터(NCSC)도 조사 지원을 제안했습니다.
4
5
8
12
NordVPN의 마리유스 브리에디스와 체크포인트의 샬럿 윌슨은 알림을 보낼 수 있었던 정황과 스노우플레이크 데이터에 접근했다는 증거는 구분해야 한다고 지적했습니다. 눈에 띄는 알림으로 회사를 당황하게 하거나 압박하려는 목적일 가능성도 제기됐습니다.
멀웨어바이츠의 피터 아른츠는 ASOS의 마케팅 업체인 Simon AI가 스노우플레이크를 기반으로 운영된다는 간접적인 연관성을 언급했습니다. 그러나 이 사실만으로 Simon AI나 스노우플레이크가 침해됐다고 볼 수는 없습니다. 고객의 검색·구매 습관, 위치, 로열티 등급은 우려될 수 있는 정보 유형이지, 이번 사건에서 실제로 접근됐다고 확인된 데이터는 아닙니다.
5
7
9
고객이 주의할 점과 관련 규정
ASOS의 고객은 약 1,700만 명이며 150개국에서 서비스를 이용합니다. 이 숫자는 사건이 미칠 수 있는 범위를 보여줄 뿐, 정보가 침해된 고객 수를 뜻하지는 않습니다.
영국에서는 개인 데이터 침해가 개인에게 위험을 초래할 가능성이 있다면, 기업은 부당한 지체 없이, 가능하면 침해 사실을 인지한 뒤 72시간 이내에 정보위원회(ICO)에 신고해야 합니다. 위험이 ‘높다’고 판단되면 영향을 받은 사람에게도 지체 없이 알려야 합니다. 이번 사건에서 이 기준이 적용되는지는 조사로 확인되는 사실에 달려 있습니다.
5
10
결제 정보와 비밀번호가 영향을 받지 않았더라도, 이름이나 연락처가 노출됐다면 이를 악용한 피싱 이메일·문자가 뒤따를 수 있습니다. 링크를 통해 비밀번호나 결제를 요구하는 메시지는 특히 주의해야 합니다. ASOS에서 온 것으로 보이는 안내도 메시지 안의 링크 대신 직접 실행한 앱이나 웹사이트에서 확인하는 편이 안전합니다.
7
11