RealConfirmedTLP:CLEAR

ASOS confirma acesso não autorizado; alegação Snowflake sem prova

ASOS
🇬🇧 Reino UnidoVarejoXuanye Groupclaimed on 07 Oct 2026assessed on 07 Oct 2026
Bottom line

O Xuanye Group comprometeu ao menos uma plataforma terceirizada de notificações da ASOS e usou o canal oficial do aplicativo para entregar uma demanda de extorsão diretamente a milhões de clientes em 6 de outubro de 2026. A ASOS confirmou acesso não autorizado e que dados básicos de clientes podem ter sido expostos; a alegação central do grupo — de que comprometeu 'totalmente a instância Snowflake' — não foi confirmada pela ASOS nem pela Snowflake, que a negou.

Analytic judgments

Every assessment carries its confidence level explicitly, following intelligence practice (ICD 203 / FIRST). High confidence is not certainty; low confidence is not a guess — it’s the weight the available evidence supports.

high confidence

O vetor de acesso foi quase certamente uma plataforma terceirizada de marketing/notificações (possivelmente Simon AI ou Braze, que a ASOS usa conjuntamente), não a infraestrutura Snowflake diretamente — a linguagem da ASOS em sua declaração regulatória ('third-party platforms used to communicate with customers') é consistente com esse padrão e inconsistente com um acesso direto ao data warehouse.

moderate confidence

A Snowflake negou publicamente qualquer comprometimento de sua plataforma; sem evidência de exfiltração de dados volumosa publicada pelo ator, a alegação de 'compromisso total da instância Snowflake' é, neste momento, não verificada e provavelmente inflada ou falsa como elemento de pressão tática.

moderate confidence

O Xuanye Group é um ator sem histórico rastreável em fóruns ou sites de vazamento conhecidos antes de 6 de outubro de 2026; o canal Telegram foi criado no mesmo dia do ataque e a conta associada trocou de nome várias vezes com atividade prévia em comércio de itens de jogos, o que eleva o risco de que o grupo seja oportunista e de curta duração, sem capacidade operacional consolidada.

high confidence

A tática de publicar a demanda de extorsão via push notification oficial — em vez de contato privado com a empresa — é atípica e deliberada: maximiza pressão pública, obriga a ASOS a confirmar o incidente antes de concluir a investigação e gera cobertura de mídia que serve como portfólio para o grupo. Isso é pressão tática, não evidência de acesso profundo.

high confidence

A ASOS não havia notificado o ICO até pelo menos as 13h56 BST de 6 de outubro — quase quatro horas após a notificação não autorizada. Sob o UK GDPR, o prazo de 72 horas começa quando a organização 'toma conhecimento' de uma violação provável; o relógio corre.

moderate confidence

Outubro de 2026 é o segundo incidente de segurança confirmado da ASOS em menos de 90 dias (o primeiro, em julho de 2026, envolveu credential stuffing em contas de clientes), o que sugere superfície de ataque ampla e controles insuficientes em integrações com terceiros.

Analysis

O que está confirmado é cirúrgico: a ASOS admitiu, via comunicado regulatório na LSE, que uma notificação não autorizada foi enviada pelo seu app às ~10h BST de 6 de outubro, que plataformas terceirizadas de comunicação com clientes foram acessadas sem autorização, e que dados básicos — nome e contato — 'podem ter sido acessados'. A empresa não confirmou a alegação sobre Snowflake, não divulgou o número de afetados e não identificou a plataforma terceirizada comprometida.

A Snowflake negou ativamente o comprometimento de sua plataforma. A conexão técnica relevante, apontada por Pieter Arntz (Malwarebytes) e corroborada por analistas da Forescout e da CyberSec Guru, é que a ASOS usa Simon AI — uma plataforma de Customer Data Platform (CDP) que roda sobre Snowflake — integrada ao Braze para disparar notificações push. A mensagem provavelmente foi enviada via acesso não autorizado a essa camada de MarTech (Simon AI, Braze ou API equivalente), não via acesso direto ao data warehouse Snowflake. A Snowflake ser mencionada na mensagem pode ser exagero técnico deliberado para aumentar percepção de gravidade.

O Xuanye Group é um ator sem histórico documentado antes de 6 de outubro de

2026. O canal Telegram foi criado horas antes da notificação. Investigação da Group-IB (Anastasia Tikhonova) revelou que a conta Telegram por trás do canal operou anteriormente sob os handles '@JohnCzwartacki' e '@NFTmoonstock', com atividade em comércio de itens de jogos. KELA Cyber identificou que uma conta associada ao grupo tentou comprar US$ 100 mil em itens de Roblox e Counter-Strike em setembro de 2026 — padrão consistente com lavagem de dinheiro via ativos de jogos, não com um grupo de ransomware estabelecido. O grupo nunca publicou amostras de dados, não tem site de vazamento e exigiu pagamento para qualquer contato com o BleepingComputer.

A tática empregada — usar o canal oficial de notificações da vítima para entregar a demanda de extorsão — é incomum e calculada. Grupos estabelecidos (LockBit, BlackCat) operam via sites Tor privados exatamente para manter discrição. Usar o app da ASOS garante cobertura massiva, cria pressão de mercado imediata (as ações caíram até 13% intraday) e força a empresa a confirmar o incidente antes de concluir a investigação — tudo isso serve ao grupo como portfólio de reputação, independentemente de a exfiltração de dados ser real ou não.

Há um precedente próximo que é relevante e não foi amplamente citado na cobertura: o incidente Snowflake de 2024, que afetou mais de 100 empresas clientes via credential stuffing em contas sem MFA. A referência ao Snowflake na mensagem do Xuanye Group pode ser eco deliberado daquele caso para aumentar credibilidade — uma forma de 'name dropping técnico'. Mas o padrão de acesso descrito pela ASOS aponta para a camada de comunicação, não para o data warehouse, o que torna a analogia enganosa.

Do ponto de vista regulatório, a ASOS enfrenta dupla exposição: o UK GDPR exige notificação ao ICO dentro de 72 horas quando há probabilidade de risco a direitos e liberdades individuais — e o ICO confirmou não ter recebido notificação até ao menos 4 horas após o incidente. A empresa tem base de clientes global (16,4 milhões de clientes ativos em mais de 100 mercados no FY2026), o que amplia a superfície regulatória para jurisdições adicionais. Vale registrar também que este é o segundo incidente confirmado da ASOS em menos de 90 dias — o primeiro, em julho, foi credential stuffing em contas de consumidores.

Timeline

  1. 28 Jul 2026ASOS detecta atividade incomum em contas de clientes consistente com credential stuffing; incidente confirmado no dia seguinte — primeiro breach público da empresa em 2026.
  2. 06 Oct 2026Antes das 10h BST: canal Telegram 'Xuanye Gateway' (t.me/xuanyewengateway) é criado pelo grupo.
  3. 06 Oct 2026Aproximadamente 10h00 BST: notificação push não autorizada com título 'ASOS HACKED' é disparada via app oficial da ASOS para clientes em múltiplos mercados (UK, EUA, Alemanha, Austrália confirmados em relatos). Mensagem exige contato sob ameaça de vazar dados e inclui link para canal Telegram.
  4. 06 Oct 2026Manhã: clientes publicam capturas de tela no Reddit e no X; relatos indicam que a mensagem chegou a 'muitos ou todos' os usuários do app. Ações da ASOS caem até 13,2% intraday (mínima de 439p); fecham com queda de ~10% (Reuters) a 9,56% (Guardian).
  5. 06 Oct 2026Snowflake divulga nota negando qualquer comprometimento de sua plataforma: 'We have found no compromise of the Snowflake platform' — declaração confirmada pela BBC e pela Business Insider.
  6. 06 Oct 2026Tarde: ASOS publica RNS (regulatory news statement) na London Stock Exchange confirmando notificação não autorizada enviada às ~10h, investigação de 'atividade não autorizada em plataformas terceirizadas usadas para comunicação com clientes', restrição de acesso às plataformas e colaboração com autoridades. Admite que dados básicos (nome e contato) 'podem ter sido acessados'; afirma não crer que dados de cartão ou senhas foram afetados.
  7. 06 Oct 2026Até as 13h56 BST: ICO (Information Commissioner's Office) confirma não ter recebido notificação da ASOS sobre o incidente até aquele momento.
  8. 06 Oct 2026Xuanye Group publica 'FINAL STATEMENT' no canal Telegram afirmando ter roubado dados de clientes, sem especificar volume, tipo detalhado ou apresentar amostra como prova.

Data involved

nome email dados de contato

Impact

A ASOS confirmou que dados básicos de clientes — nome e informações de contato — podem ter sido acessados por atores não autorizados. A empresa negou impacto em dados de cartão de pagamento ou senhas de conta. A base de clientes ativa da ASOS soma 16,4 milhões de usuários em mais de 100 mercados, mas o número efetivamente afetado não foi divulgado. As ações da empresa caíram até 13,2% intraday em 6 de outubro, fechando com queda de ~10% (Reuters), representando o maior movimento diário das ações desde setembro de

2025. O impacto operacional no app e no site foi descrito pela própria empresa como nulo. Clientes expostos em dados de contato ficam vulneráveis a campanhas de phishing e engenharia social direcionadas.

Technical links

T1566T1078T1199T1659

Recommendations

  • Auditar imediatamente credenciais e tokens de acesso de todas as integrações com plataformas terceirizadas de MarTech (CDPs, ferramentas de push notification, plataformas de automação de marketing) — revogar e rotacionar tokens não utilizados há mais de 90 dias ou sem MFA ativo.
  • Implementar alertas de anomalia no volume e no conteúdo de notificações push disparadas: qualquer mensagem fora de template aprovado ou com conteúdo novo deve exigir aprovação humana antes do envio.
  • Mapear o grafo de confiança entre Snowflake, Simon AI (ou CDP equivalente) e a API de push notification: identificar quais credenciais têm permissão de escrita nas APIs de envio e se essas credenciais estão armazenadas em cofre de segredos com acesso auditado.
  • Verificar se o incidente de julho de 2026 (credential stuffing) e o de outubro compartilham vetor ou credenciais comprometidas — dois incidentes em 90 dias sugerem que a remediação de julho pode ter sido incompleta.
  • Qualquer organização que use o mesmo stack (Simon AI + Braze sobre Snowflake) deve revisar logs de acesso das últimas 30 semanas para atividade anômala em APIs de comunicação com clientes — o Xuanye Group pode ter acesso a outros ambientes.

Intelligence gaps

What we still don’t know. A report that doesn’t declare its holes is selling, not analyzing.

A ASOS não identificou publicamente qual plataforma terceirizada foi comprometida. Identificar o fornecedor (Simon AI, Braze ou outro) permitiria avaliar o escopo real do acesso e se outros clientes desse fornecedor estão em risco.

A Snowflake negou comprometimento de sua plataforma, mas não forneceu detalhes técnicos sobre sua investigação. Um relatório técnico da Snowflake ou dos investigadores forenses contratados pela ASOS resolveria a disputa factual central.

O número de clientes afetados permanece desconhecido. Divulgação regulatória ao ICO (quando ocorrer) pode fornecer esse dado.

O Xuanye Group não publicou amostras de dados. A ausência de evidência de exfiltração é uma lacuna crítica: sem amostra verificável, a alegação de roubo de dados de clientes é não comprovada. Monitoramento de fóruns de vazamento e dark web resolveria esta lacuna parcialmente.

A relação do grupo com atividade anterior de crime financeiro via jogos (KELA Cyber) não foi corroborada por fonte independente além do relatório do CyberSec Guru. Confirmação da Group-IB ou de outro pesquisador qualificado elevaria a confiança nessa atribuição.

Não há confirmação de que a ASOS notificou o ICO dentro da janela de 72 horas do UK GDPR. O status regulatório permanece aberto.

Sources and rating

Admiralty rating (NATO standard, used by CERT-EU and OpenCTI): the letter rates SOURCE reliability (A completely reliable to F not rated); the number rates INFORMATION credibility (1 confirmed to 6 cannot be judged). Both dimensions are assessed independently — a good source does not make weak information reliable.

updated 08 Oct 2026

Report based exclusively on public, verifiable sources. We index incident metadata — we never host, link to, or redistribute leaked content. Assessments may be revised as new evidence emerges.

Share