КИБЕРБЕЗОПАСНОСТЬ

ASOS подтвердила утечку данных после взлома push-уведомлений

ASOS подтвердила утечку базовых данных клиентов после рассылки злоумышленниками push-уведомлений через официальное приложение.

✍️ Редакция iTech News | 07.10.2026 | ⏱ 3 мин | Источник: BleepingComputer
🔑

Утечка данных ASOS началась с необычного, но очень заметного сигнала: утром 6 октября пользователи официального мобильного приложения получили push-уведомление со словом «взломано» и требованием к компании связаться с атакующими. Британский онлайн-ретейлер подтвердил несанкционированный доступ к сторонним платформам коммуникации с клиентами; для российских IT-команд это наглядный пример того, как канал уведомлений может превратиться в публичный рычаг давления ещё до завершения расследования.

Как сообщает BleepingComputer, уведомления начали приходить примерно в 5:00 утра по восточному времени США. В сообщении злоумышленники заявляли о полном компрометировании экземпляра Snowflake у ASOS и угрожали публикацией данных, если компания не вступит в контакт. Рассылка велась от имени официального приложения ретейлера, поэтому сообщение увидели не только сотрудники службы безопасности, но и, вероятно, значительная часть аудитории приложения.

ASOS признала инцидент во вторник, 6 октября. Компания сообщила, что атакующие получили доступ к внешним сервисам, используемым для общения с покупателями. Под угрозой могли оказаться базовые персональные данные — имена и контактные сведения. При этом ретейлер отдельно заявил, что не считает скомпрометированными данные платёжных карт и пароли от учётных записей.

В приложении ASOS появилась отдельная памятка: пользователям предлагают игнорировать несанкционированное уведомление и не переходить по внешней ссылке из него. Это правильная, хотя и вынужденная мера: вредоносное или просто неавторизованное push-сообщение использует самое дефицитное свойство цифрового продукта — доверие к системному уведомлению от знакомого бренда.

Группа, называющая себя Xuanye group, направляла ASOS в Telegram-канал. Позднее атакующие опубликовали заявление, в котором утверждали, что похитили клиентские данные, но не затронули платёжную информацию. Они не назвали ни состав предполагаемой выгрузки, ни число затронутых пользователей, ни способ проникновения. Доказательств компрометации Snowflake-среды ASOS группа также публично не показала.

Именно здесь важно не подменять подтверждённые факты чужими заявлениями. Утечка данных ASOS подтверждена самой компанией лишь в части доступа к сторонним коммуникационным платформам и возможного раскрытия базовых данных. Утверждение о взломе Snowflake пока остаётся заявлением атакующих. Для команды реагирования это принципиальное различие: оно влияет на масштаб форензики, перечень систем для проверки, юридические уведомления и содержание сообщений клиентам.

Инцидент также показывает слабое место, которое часто оказывается вне основного контура защиты данных. Push-платформа, сервис рассылок, CRM-интеграция или кабинет поставщика коммуникаций могут не хранить платёжные реквизиты, но дают доступ к прямому каналу общения с миллионами людей. Захват такого канала позволяет одновременно запустить фишинг, сорвать коммуникацию во время расследования и создать репутационный ущерб, несоразмерный техническому масштабу первоначального доступа.

Для разработчиков и продуктовых команд вывод не сводится к банальному «включите двухфакторную аутентификацию». Нужны отдельные роли и минимальные привилегии для отправки массовых уведомлений, аудит действий операторов, ограничения на ссылки в шаблонах и сценарий экстренного отключения рассылок. Полезно заранее договориться, кто может публиковать предупреждение в приложении, если основной канал уведомлений уже нельзя считать достоверным. Иначе во время атаки компания будет вынуждена использовать тот же скомпрометированный инструмент, чтобы объяснить, почему ему нельзя верить.

Бизнесу стоит рассматривать коммуникационные SaaS-платформы как часть цепочки поставки безопасности, а не как безобидный маркетинговый слой. В договорах и внутренних процедурах должны быть понятны журналы аудита, время хранения событий, порядок отключения интеграций, ответственные за ключи API и действия при подозрительной рассылке. Отдельная проверка нужна для сервисных аккаунтов: они часто живут дольше сотрудников, меняют владельцев и получают избыточные права ради удобства очередной интеграции.

Случай ASOS пока оставляет больше вопросов, чем ответов: неизвестны количество затронутых клиентов, фактический маршрут доступа и наличие данных у атакующих. Но уже ясно другое: компрометация канала уведомлений превращает технический инцидент в публичный за считаные минуты. В 2026 году защита клиентских коммуникаций должна проверяться так же строго, как защита базы пользователей: иначе следующий кризис начнётся не с отчёта SIEM, а с тревожного сообщения на экранах клиентов.

Поделиться: Telegram X LinkedIn