Os clientes da ASOS receberam uma notificação a dizer que a loja tinha sido pirateada. Era verdadeira.
Por volta das dez da manhã de terça-feira, os clientes britânicos da ASOS sentiram o telemóvel vibrar. A notificação vinha mesmo da aplicação da ASOS e não falava de saldos. Estava dirigida ao encarregado da proteção de dados da própria empresa.
"Caros DPO e informática da Asos, comprometemos por completo a instância Snowflake. Falem connosco, ou vamos divulgá-la." Assinada com um pseudónimo e com uma ligação para um canal de Telegram. A ASOS confirmou entretanto que plataformas de terceiros usadas para comunicar com os clientes foram acedidas sem autorização, diz ter restringido o acesso de imediato e está a trabalhar com especialistas e com as autoridades. Informação pessoal básica, nomes e contactos, pode ter ficado exposta. Os dados de cartões de pagamento e as palavras-passe das contas não, segundo a retalhista. A Snowflake, a empresa de armazenamento de dados referida na mensagem, diz que a sua investigação não encontrou até agora qualquer compromisso da plataforma.
O que torna este caso digno de atenção é o caminho que a mensagem seguiu. Uma notificação de uma aplicação que o próprio instalou é mais ou menos o canal mais fiável que existe, e foi outra pessoa a usá-lo. Mesmo que não tenha saído mais do que nomes e endereços de email, é exatamente essa a matéria-prima para as próximas semanas de emails muito convincentes sobre uma "atualização de segurança da ASOS". Conte com eles. Se lhe chegar uma mensagem sobre o assunto, não siga a ligação: abra a aplicação ou escreva o endereço à mão e procure lá o aviso.
A ASOS também não disse quantos clientes foram afetados, por isso vá vigiando os emails das encomendas. E se já clicou numa dessas mensagens de seguimento, a verificação de segurança do Tendvane é a maneira rápida de ver o que apareceu no PC a seguir.