Tendvane

← Todos os artigos

Security8 de outubro de 2026

A ASOS diz que a invasão começou com um funcionário e um contacto convincente

Na terça-feira de manhã os clientes da ASOS receberam uma notificação push a partir da aplicação da própria loja, dirigida ao seu encarregado da proteção de dados e a exigir contacto. A pergunta óbvia era como é que alguém tinha chegado suficientemente lá dentro para a enviar. A ASOS acaba de responder.

"Descobrimos que uma parte não autorizada obteve acesso à conta de um funcionário da ASOS fazendo-se passar por um contacto de confiança para obter credenciais de início de sessão", diz o aviso da empresa. Essas credenciais abriram as plataformas de terceiros que a ASOS usa para falar com os clientes. Nomes completos, contactos e alguma informação não pessoal das contas podem ter ficado expostos; os dados dos cartões de pagamento e as palavras-passe das contas não. A ASOS diz que os clientes não precisam de fazer nada na sua conta, e que devem tratar com desconfiança mensagens não solicitadas que digam vir da empresa. Vale a pena notar que a mensagem dos próprios atacantes falava de uma instância Snowflake totalmente comprometida, o que não corresponde ao quadro descrito pela ASOS.

Não houve aqui nenhum exploit engenhoso. Nenhum servidor por corrigir, nenhuma falha de dia zero. Alguém foi convincente ao telefone ou numa janela de conversa, e isso bastou para chegar a milhões de clientes. Esta é hoje a forma vulgar de uma fuga de dados, e é a razão pela qual o conselho aborrecido continua a repetir-se: quando uma mensagem lhe pede para confirmar alguma coisa, volte por um caminho que tenha escolhido e não pelo que lhe estenderam.

Nas suas próprias contas, o que embota uma palavra-passe roubada é um segundo passo nos inícios de sessão que contam. A verificação de privacidade e contas do Tendvane mostra-lhe quais, no seu PC, ainda não têm nada atrás a não ser uma palavra-passe.

Fontes

Transferir o Tendvane