ASOS conferma l’incidente: nomi e contatti potrebbero essere esposti

|Autore: Redazione QUASA|5 min di lettura| 2
ASOS conferma l’incidente: nomi e contatti potrebbero essere esposti

Nel comunicato del 6 ottobre 2026, ASOS ha confermato che verso le 10 una notifica non autorizzata è stata inviata ai clienti, ha segnalato attività illecite nelle piattaforme di terzi usate per comunicare con loro e ha giudicato possibile l’accesso a nomi e recapiti, mentre non ritiene coinvolti password degli account e dati delle carte. L’indagine è ancora in corso: la possibilità di accesso non equivale alla conferma che i dati siano stati sottratti.

Per chi ha un account ASOS in Italia, il dato decisivo è il diverso grado di certezza: l’invio della notifica è accertato, l’accesso ai dati personali è possibile, la sottrazione di password o informazioni di pagamento non emerge dalle verifiche rese note. La presenza del messaggio sul telefono non permette di stabilire quali informazioni del singolo cliente siano state viste. Occorre soprattutto riconoscere eventuali comunicazioni che sfruttino l’incidente per sembrare attendibili.

Come è arrivato il messaggio non autorizzato

La notifica è comparsa nel canale che normalmente collega l’app ASOS ai suoi utenti. È questo l’aspetto concreto dell’incidente: un avviso visualizzato come comunicazione del rivenditore può contenere un testo e un collegamento inseriti senza il suo consenso. L’aspetto familiare del canale non garantisce quindi che le istruzioni presenti nel messaggio siano autentiche.

L’accesso alle piattaforme di notifica è stato limitato durante l’indagine, mentre sito e app hanno continuato a funzionare. La continuità degli acquisti e il contenimento del canale di invio riguardano il servizio, ma non misurano quanti dati fossero visibili a chi ha mandato l’avviso. Per delimitare l’esposizione servono gli accertamenti sulle piattaforme interessate e sulle informazioni a cui consentivano di arrivare.

La rivendicazione su Snowflake e i suoi limiti

Nella ricostruzione di Reuters, il gruppo che si firma Xuanye group sostiene nella notifica di avere compromesso un’istanza Snowflake attribuita ad ASOS e inserisce un link a Telegram; un portavoce di Snowflake riferisce «we have found no compromise of the Snowflake platform». Il messaggio era rivolto agli addetti alla protezione dei dati e ai sistemi informatici del rivenditore, ma è stato recapitato ai clienti.

La dichiarazione di Snowflake riguarda la sicurezza della propria piattaforma nel complesso. Non risolve da sola la questione dell’eventuale accesso a un’istanza usata da ASOS; allo stesso modo, la rivendicazione degli autori non prova che possiedano i dati evocati nel messaggio. L’uso del canale di notifica e l’accesso al sistema nominato dagli autori sono fatti tecnicamente distinti: il primo è visibile, il secondo richiede ancora riscontri.

Dati dei clienti: fatti, rivendicazioni e punti aperti

Il perimetro comunicato riguarda informazioni anagrafiche di base, come nome e recapiti. Anche un insieme limitato di dati può aiutare a rendere plausibile una falsa email o un SMS che nomina ASOS, soprattutto se arriva mentre i clienti attendono spiegazioni. Questo rischio riguarda l’uso dei contatti e l’impersonificazione del marchio; non implica, di per sé, la possibilità di entrare nell’account o effettuare pagamenti.

  • Accertato: una notifica non autorizzata è stata inviata attraverso un canale di comunicazione con i clienti. L’indagine riguarda piattaforme esterne usate per queste comunicazioni; l’accesso a nomi e recapiti è descritto come possibile, non come copia di dati già dimostrata.
  • Rivendicato dagli autori: il gruppo che ha firmato il messaggio afferma di avere accesso a un’istanza Snowflake e minaccia la diffusione di informazioni. La minaccia è parte della comunicazione non autorizzata, non una conclusione dell’indagine.
  • Da chiarire: quali dati siano stati effettivamente consultati o estratti, quanti account siano interessati e quanti appartengano a clienti in Italia. La valutazione finora comunicata è che password e dati delle carte non siano stati coinvolti.

Queste categorie contano anche per chi non ha visto alcun avviso. Ricevere la notifica prova che quel dispositivo è stato raggiunto dal canale usato impropriamente, ma non stabilisce l’esposizione del relativo profilo. Non riceverla, viceversa, non offre una verifica individuale sui recapiti eventualmente presenti nelle piattaforme coinvolte.

Che cosa conviene fare con un account ASOS

Nelle indicazioni ai clienti, ASOS chiede di ignorare la notifica e di non aprire il collegamento esterno che conteneva; al momento non chiede un cambio generalizzato della password e prevede ulteriori aggiornamenti quando avrà confermato nuove informazioni. Questa indicazione non impedisce di correggere credenziali già riutilizzate, una precauzione indipendente dall’esito dell’indagine.

  • Se la password dell’account ASOS è usata anche su altri servizi, sostituirla con una password unica su ASOS e nei servizi in cui compare. La scelta risponde al rischio del riuso: non presuppone che la password sia stata sottratta nell’incidente.
  • Trattare con cautela email, SMS e notifiche che chiedono di verificare l’account, aggiornare un pagamento o aprire un link in relazione all’incidente. Il nome ASOS, un tono urgente o un riferimento a un ordine non autenticano chi scrive.
  • Per controllare il profilo o contattare l’assistenza, aprire direttamente il sito o l’app ufficiale di ASOS. Se un messaggio inatteso chiede dati di accesso o della carta, evitare il collegamento ricevuto e cercare il canale di assistenza dal servizio stesso.

Il prossimo chiarimento utile per i clienti sarà sapere se l’indagine confermerà un accesso ai recapiti, quale insieme di account riguarderà e se arriveranno comunicazioni individuali. Nel frattempo, un eventuale messaggio che richieda credenziali o dati di pagamento merita una verifica diretta, anche quando sembra provenire dal canale abituale del rivenditore.

Leggi anche:

Condividi:

Iscriviti alla nostra newsletter

Ricevi le ultime notizie su Web3, IA e cripto direttamente nella tua casella di posta.

0