I clienti ASOS hanno ricevuto una notifica che diceva che il negozio era stato violato. Era autentica.
Verso le dieci di martedì mattina i clienti britannici di ASOS hanno sentito vibrare il telefono. La notifica arrivava davvero dall'app ASOS, e non parlava di saldi. Era indirizzata al responsabile della protezione dei dati dell'azienda stessa.
"Gentili DPO e IT di Asos, abbiamo compromesso completamente l'istanza Snowflake. Parlate con noi, oppure la pubblicheremo." Firmata con uno pseudonimo e con un link a un canale Telegram. ASOS ha poi confermato che piattaforme di terze parti usate per comunicare con i clienti sono state raggiunte senza autorizzazione, dice di aver limitato subito gli accessi e lavora con specialisti e autorità. Informazioni personali di base, nomi e recapiti, potrebbero essere state esposte. I dati delle carte di pagamento e le password degli account no, secondo il rivenditore. Snowflake, l'azienda di data warehouse citata nel messaggio, dice che la propria indagine finora non ha trovato alcuna compromissione della piattaforma.
Quello che rende questa vicenda degna di nota è la via di consegna. Una notifica push da un'app installata da voi è forse il canale più affidabile che esista, e qualcun altro ha potuto usarlo. Anche se non è uscito nulla più di nomi e indirizzi email, è esattamente la materia prima per le prossime settimane di convincenti email di "aggiornamento di sicurezza ASOS". Dateli per scontati. Se arriva un messaggio sull'argomento, non seguite il link: aprite l'app o digitate voi l'indirizzo e cercate lì l'avviso.
ASOS non ha nemmeno detto quanti clienti siano coinvolti, quindi tenete d'occhio le email degli ordini. E se uno di quei messaggi di seguito è già stato cliccato, il controllo di sicurezza di Tendvane è un modo rapido per vedere che cosa è finito sul PC dopo.