У вівторок, 6 жовтня 2026 року, близько 10:00 покупці ASOS у кількох країнах отримали несанкціоноване push-сповіщення із заголовком «ASOS HACKED». У повідомленні, адресованому відповідальному за захист даних компанії та її ІТ-фахівцям, відправник заявляв, що повністю скомпрометував середовище Snowflake, і погрожував оприлюднити дані, якщо ASOS не зв’яжеться з ним через Telegram-канал «Xuanye gateway».
Сам факт несанкціонованого сповіщення підтверджено. Але його відправлення не доводить, що зловмисники отримали доступ до даних ASOS у Snowflake.
4
9
12
Що підтвердила ASOS
Компанія заявила, що розслідує несанкціоновану активність на сторонніх платформах, які використовує для зв’язку з клієнтами. Імена та контактні дані покупців могли бути доступні. Водночас ASOS повідомила, що, за її попередньою оцінкою, дані платіжних карток і паролі облікових записів не постраждали. Це не означає, що компанія вже встановила: жодні клієнтські дані не були відкриті.
3
8
11
ASOS перепросила за повідомлення у своїй Instagram Story та закликала покупців ігнорувати його й не відкривати посилання. Компанія повідомила, що обмежила доступ до платформ сповіщень, залучила внутрішніх і зовнішніх фахівців та співпрацює з відповідними органами. За її словами, сайт і застосунок продовжували працювати. Також повідомлялося, що Національний центр кібербезпеки Великої Британії (NCSC) запропонував допомогу в розслідуванні.
4
5
8
12
Чи був зламаний Snowflake
Експерти з кібербезпеки розмежовують дві речі: зловмисник зміг надіслати повідомлення через канал сповіщень, але це саме по собі не підтверджує доступу до даних ASOS у Snowflake. Гучне повідомлення могло бути також способом публічно присоромити компанію або змусити її вступити в контакт.
5
7
9
Фахівець Malwarebytes Пітер Арнтц звернув увагу на можливий опосередкований зв’язок: ASOS використовує маркетингового провайдера Simon AI, який працює на Snowflake. Однак це не доводить, що зламали Simon AI чи сам Snowflake. Історія переглядів і покупок, місцеперебування та статус у програмі лояльності — можливі категорії ризику, а не підтверджений перелік викрадених даних.
5
7
9
Що це означає для покупців
ASOS має близько 17 мільйонів клієнтів у 150 країнах. Ця цифра показує потенційне охоплення інциденту, а не кількість людей, чиї дані були скомпрометовані.
5
10
За правилами Великої Британії, про витік персональних даних, який імовірно створює ризик для людей, потрібно без невиправданої затримки повідомити Управління уповноваженого з питань інформації (ICO), а за можливості — протягом 72 годин після того, як про нього стало відомо. Якщо ризик є високим, постраждалих людей також слід без невиправданої затримки поінформувати. Чи застосовуються ці вимоги до конкретних покупців, залежить від результатів розслідування.
5
10
Навіть якщо паролі й платіжні картки не постраждали, доступ до контактних даних може допомогти шахраям надсилати переконливі листи чи SMS із проханням повідомити пароль або здійснити платіж. Не переходьте за посиланням із тривожного сповіщення. Якщо отримали нібито повідомлення від ASOS, перевірте його через застосунок або сайт, відкритий самостійно.
7
11