ASOS підтвердив несанкціоноване сповіщення та можливий доступ до контактів

ASOS обмежив доступ до платформ сповіщень після стороннього повідомлення. Імена й контакти могли бути розкриті; NCSC застерігає й тих, хто не отримав його.

Телефон ASOS перетворюється на помаранчевий гучномовець із несанкціонованим повідомленням; текст «СИГНАЛ ASOS» і «ДОВІРЯТИ ЗАСТОСУНКУ?»

ASOS підтвердив, що близько 10:00 6 жовтня клієнтам надійшло несанкціоноване сповіщення. Ритейлер розслідує сторонню активність на платформах, через які спілкується з покупцями, та повідомляє про можливий доступ до імен і контактних даних. За поточною оцінкою компанії, платіжні дані та паролі облікових записів не постраждали.

Безпосередня рекомендація — ігнорувати сповіщення та підозрілі посилання. Британський Національний центр кібербезпеки (NCSC) ширше визначає коло потенційно постраждалих: клієнтам ASOS варто вважати, що інцидент міг їх зачепити, навіть якщо вони не отримали повідомлення.

Сповіщення магазину стало частиною інциденту

Йдеться не лише про лист від незнайомця зі скопійованим логотипом магазину. ASOS визнав несанкціоноване повідомлення у власному каналі сповіщень для клієнтів. Це суттєва відмінність: зазвичай люди сприймають повідомлення застосунку як оновлення замовлень, пропозиції та іншу комунікацію, яку дозволив сам магазин.

У регуляторному повідомленні компанія описала сторонню активність на зовнішніх платформах комунікації. ASOS обмежив доступ до платформ сповіщень і залучив внутрішніх та зовнішніх фахівців, а також відповідні органи. Заява не називає початковий шлях проникнення і не встановлює, які саме облікові дані чи дозволи використали зловмисники.

Обмеження цього каналу не означало зупинки продажів. ASOS повідомив, що сайт і застосунок працюють у звичайному режимі, без поточних перебоїв в операційній діяльності. Ці твердження стосуються різних систем і можуть одночасно бути правильними: компанія здатна перекрити несанкціоновану комунікацію, продовжуючи приймати замовлення.

Що сповіщення доводить про дані клієнтів

За даними ASOS, сторонні особи могли отримати доступ до базової персональної інформації, зокрема імен і контактів. Це попередній висновок під час розслідування. Заява не містить підтвердженої кількості постраждалих клієнтів або переліку скопійованих записів.

Така сама обережність потрібна щодо паролів і карток. Компанія заявила, що не вважає їх зачепленими. Це її оцінка, а не незалежна гарантія безпеки кожного облікового запису. Ані поява сповіщення, ані заява магазину не доводять зараження телефону клієнта.

Важливо розрізняти можливість надіслати повідомлення та можливість отримати доступ до інших даних. Несанкціоноване сповіщення підтверджує зловживання каналом комунікації. Саме по собі воно не встановлює контроль над усіма базами даних ритейлера. Водночас справний застосунок не відповідає на питання, чи були розкриті імена та контакти.

Відсутність повідомлення не виключає ризику

У попередженні від 6 жовтня NCSC радить клієнтам ASOS вважати себе потенційно постраждалими навіть без отриманого push-сповіщення. Це запобіжна рекомендація, а не доказ копіювання даних кожного облікового запису. Список одержувачів сповіщення не є надійною перевіркою того, чи розкриті дані клієнта.

Імена й контакти можуть зробити наступне звернення переконливішим. Наприклад, повідомлення може посилатися на реальний інцидент і вимагати перевірки облікового запису або платежу. Це ризик, на який варто зважати, а не подальша кампанія, підтверджена наявними тут доказами.

Відкривайте ASOS самостійно, щоб перевірити дані облікового запису чи звернутися до підтримки; не переходьте туди через підозріле сповіщення. Стежте за повідомленнями, які можуть надійти пізніше, й уникайте підозрілих посилань у застосунках, листах і SMS. Матеріал про реагування на витік MAG пояснює схоже рішення: знання про справжній зв’язок із клієнтом не робить нову вимогу оплати законною.

Урок цього інциденту конкретний: повідомлення може надійти через сервіс, яким ви справді користуєтеся, і залишатися несанкціонованим. Підтверджене зловживання каналом сповіщень, можливий доступ до контактів та оцінку компанії щодо паролів і карток слід розрізняти, доки триває розслідування.

Джерела

  1. ASOS plc. Оновлення щодо кіберінциденту. RNS 8604X, 6 жовтня 2026 року.
  2. Національний центр кібербезпеки Великої Британії. Інцидент, що стосується клієнтів ASOS. 6 жовтня 2026 року; дата звернення — 7 жовтня 2026 року.

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.