Le 6 octobre 2026, certains clients ont reçu une notification push inhabituelle dans l’application ASOS. Le détaillant a confirmé une activité non autorisée et enquête sur l’accès à des informations de clients. Le message affiché dans l’application ne constitue pas, à lui seul, une preuve que tous les systèmes ou tous les comptes ont été compromis.
Ce qu’ASOS a confirmé
ASOS indique que des noms et coordonnées pourraient avoir été consultés. L’entreprise ne pense pas que les mots de passe des comptes ou les données de paiement aient été affectés. Ces éléments sont préliminaires : ils décrivent l’évaluation communiquée par ASOS pendant son enquête et non un rapport final sur l’incident.
Le message push non autorisé renvoyait vers un canal externe et prétendait qu’un environnement de stockage avait été compromis. Cette affirmation venait des auteurs du message; ASOS ne l’a pas confirmée comme description technique de l’incident. Il faut distinguer le contenu de la notification des constats publiés par l’entreprise.
Qui doit se considérer concerné ?
Le National Cyber Security Centre britannique recommande à tout client ASOS de se considérer concerné, même s’il n’a pas reçu la notification. Cette recommandation prudente n’établit pas que chaque client a été individuellement touché; elle signifie que l’absence de push ne suffit pas à écarter un risque.
À ce stade, les informations publiées ne fournissent pas de décompte final de comptes consultés ni une liste détaillée de chaque champ potentiellement exposé. Ne déduisez pas d’autres données compromises à partir de la seule revendication incluse dans la notification.
Les vérifications utiles pour les clients
Ouvrez ASOS en saisissant vous-même l’adresse ou depuis l’application installée, puis consultez les mises à jour publiées par l’entreprise. N’utilisez pas les liens, numéros ou comptes de messagerie présents dans le push non autorisé. Méfiez-vous des demandes urgentes de code, de paiement ou de confirmation d’identité qui s’appuieraient sur l’incident.
Si votre mot de passe ASOS était réutilisé, changez-le aussi sur les autres services concernés. Commencez par la messagerie, car elle permet souvent de réinitialiser les autres comptes. Contrôlez les coordonnées et commandes récentes dans le compte officiel, et contactez ASOS par ses canaux habituels si vous voyez une modification inattendue.
Ce que les équipes e-commerce doivent examiner
Pour un service qui envoie des notifications mobiles, l’investigation doit couvrir le contenu envoyé, le compte ou l’outil ayant servi à l’émettre et les accès à la plateforme de messagerie. Les journaux d’administration et d’envoi peuvent aider à établir si une session, une intégration ou un compte de prestataire a été utilisé sans autorisation.
Les équipes doivent révoquer les accès suspects, vérifier les clés d’intégration et publier des consignes dans un canal de confiance. Une notification malveillante envoyée par une application connue brouille la frontière entre communication authentique et phishing; des consignes claires et cohérentes aident les clients à reconnaître les prochains messages légitimes.
Le lien avec Soclyde
Soclyde ne protège pas l’infrastructure d’ASOS et ne peut pas résoudre cet incident. Un coffre chiffré local-first peut aider un utilisateur à conserver des mots de passe uniques pour chaque service et à retrouver rapidement les comptes où un secret a été réutilisé. Les contrôles de l’application et l’enquête restent du ressort d’ASOS.
À retenir
ASOS enquête après une notification non autorisée et signale que des noms et coordonnées pourraient avoir été consultés. L’entreprise ne croit pas que les mots de passe ou les données de carte aient été affectés; le NCSC recommande néanmoins aux clients de se considérer concernés. Consultez uniquement les canaux officiels et éliminez toute réutilisation de mot de passe. Pour créer un secret dédié à chaque compte, découvrez notre guide du générateur de mots de passe sécurisé.



