RealConfirmadoTLP:CLEAR

ASOS confirma acesso não autorizado; alegação Snowflake sem prova

ASOS
🇬🇧 Reino UnidoVarejoXuanye Groupalegado el 07 oct 2026verificado el 07 oct 2026
Línea de fondo

O Xuanye Group comprometeu ao menos uma plataforma terceirizada de notificações da ASOS e usou o canal oficial do aplicativo para entregar uma demanda de extorsão diretamente a milhões de clientes em 6 de outubro de 2026. A ASOS confirmou acesso não autorizado e que dados básicos de clientes podem ter sido expostos; a alegação central do grupo — de que comprometeu 'totalmente a instância Snowflake' — não foi confirmada pela ASOS nem pela Snowflake, que a negou.

Juicios analíticos

Cada evaluación viene con su nivel de confianza declarado, según la práctica de inteligencia (ICD 203 / FIRST). Confianza alta no es certeza; confianza baja no es una suposición — es el peso que sostiene la evidencia disponible.

confianza alta

O vetor de acesso foi quase certamente uma plataforma terceirizada de marketing/notificações (possivelmente Simon AI ou Braze, que a ASOS usa conjuntamente), não a infraestrutura Snowflake diretamente — a linguagem da ASOS em sua declaração regulatória ('third-party platforms used to communicate with customers') é consistente com esse padrão e inconsistente com um acesso direto ao data warehouse.

confianza moderada

A Snowflake negou publicamente qualquer comprometimento de sua plataforma; sem evidência de exfiltração de dados volumosa publicada pelo ator, a alegação de 'compromisso total da instância Snowflake' é, neste momento, não verificada e provavelmente inflada ou falsa como elemento de pressão tática.

confianza moderada

O Xuanye Group é um ator sem histórico rastreável em fóruns ou sites de vazamento conhecidos antes de 6 de outubro de 2026; o canal Telegram foi criado no mesmo dia do ataque e a conta associada trocou de nome várias vezes com atividade prévia em comércio de itens de jogos, o que eleva o risco de que o grupo seja oportunista e de curta duração, sem capacidade operacional consolidada.

confianza alta

A tática de publicar a demanda de extorsão via push notification oficial — em vez de contato privado com a empresa — é atípica e deliberada: maximiza pressão pública, obriga a ASOS a confirmar o incidente antes de concluir a investigação e gera cobertura de mídia que serve como portfólio para o grupo. Isso é pressão tática, não evidência de acesso profundo.

confianza alta

A ASOS não havia notificado o ICO até pelo menos as 13h56 BST de 6 de outubro — quase quatro horas após a notificação não autorizada. Sob o UK GDPR, o prazo de 72 horas começa quando a organização 'toma conhecimento' de uma violação provável; o relógio corre.

confianza moderada

Outubro de 2026 é o segundo incidente de segurança confirmado da ASOS em menos de 90 dias (o primeiro, em julho de 2026, envolveu credential stuffing em contas de clientes), o que sugere superfície de ataque ampla e controles insuficientes em integrações com terceiros.

Análisis

O que está confirmado é cirúrgico: a ASOS admitiu, via comunicado regulatório na LSE, que uma notificação não autorizada foi enviada pelo seu app às ~10h BST de 6 de outubro, que plataformas terceirizadas de comunicação com clientes foram acessadas sem autorização, e que dados básicos — nome e contato — 'podem ter sido acessados'. A empresa não confirmou a alegação sobre Snowflake, não divulgou o número de afetados e não identificou a plataforma terceirizada comprometida.

A Snowflake negou ativamente o comprometimento de sua plataforma. A conexão técnica relevante, apontada por Pieter Arntz (Malwarebytes) e corroborada por analistas da Forescout e da CyberSec Guru, é que a ASOS usa Simon AI — uma plataforma de Customer Data Platform (CDP) que roda sobre Snowflake — integrada ao Braze para disparar notificações push. A mensagem provavelmente foi enviada via acesso não autorizado a essa camada de MarTech (Simon AI, Braze ou API equivalente), não via acesso direto ao data warehouse Snowflake. A Snowflake ser mencionada na mensagem pode ser exagero técnico deliberado para aumentar percepção de gravidade.

O Xuanye Group é um ator sem histórico documentado antes de 6 de outubro de

2026. O canal Telegram foi criado horas antes da notificação. Investigação da Group-IB (Anastasia Tikhonova) revelou que a conta Telegram por trás do canal operou anteriormente sob os handles '@JohnCzwartacki' e '@NFTmoonstock', com atividade em comércio de itens de jogos. KELA Cyber identificou que uma conta associada ao grupo tentou comprar US$ 100 mil em itens de Roblox e Counter-Strike em setembro de 2026 — padrão consistente com lavagem de dinheiro via ativos de jogos, não com um grupo de ransomware estabelecido. O grupo nunca publicou amostras de dados, não tem site de vazamento e exigiu pagamento para qualquer contato com o BleepingComputer.

A tática empregada — usar o canal oficial de notificações da vítima para entregar a demanda de extorsão — é incomum e calculada. Grupos estabelecidos (LockBit, BlackCat) operam via sites Tor privados exatamente para manter discrição. Usar o app da ASOS garante cobertura massiva, cria pressão de mercado imediata (as ações caíram até 13% intraday) e força a empresa a confirmar o incidente antes de concluir a investigação — tudo isso serve ao grupo como portfólio de reputação, independentemente de a exfiltração de dados ser real ou não.

Há um precedente próximo que é relevante e não foi amplamente citado na cobertura: o incidente Snowflake de 2024, que afetou mais de 100 empresas clientes via credential stuffing em contas sem MFA. A referência ao Snowflake na mensagem do Xuanye Group pode ser eco deliberado daquele caso para aumentar credibilidade — uma forma de 'name dropping técnico'. Mas o padrão de acesso descrito pela ASOS aponta para a camada de comunicação, não para o data warehouse, o que torna a analogia enganosa.

Do ponto de vista regulatório, a ASOS enfrenta dupla exposição: o UK GDPR exige notificação ao ICO dentro de 72 horas quando há probabilidade de risco a direitos e liberdades individuais — e o ICO confirmou não ter recebido notificação até ao menos 4 horas após o incidente. A empresa tem base de clientes global (16,4 milhões de clientes ativos em mais de 100 mercados no FY2026), o que amplia a superfície regulatória para jurisdições adicionais. Vale registrar também que este é o segundo incidente confirmado da ASOS em menos de 90 dias — o primeiro, em julho, foi credential stuffing em contas de consumidores.

Cronología

  1. 28 jul 2026ASOS detecta atividade incomum em contas de clientes consistente com credential stuffing; incidente confirmado no dia seguinte — primeiro breach público da empresa em 2026.
  2. 06 oct 2026Antes das 10h BST: canal Telegram 'Xuanye Gateway' (t.me/xuanyewengateway) é criado pelo grupo.
  3. 06 oct 2026Aproximadamente 10h00 BST: notificação push não autorizada com título 'ASOS HACKED' é disparada via app oficial da ASOS para clientes em múltiplos mercados (UK, EUA, Alemanha, Austrália confirmados em relatos). Mensagem exige contato sob ameaça de vazar dados e inclui link para canal Telegram.
  4. 06 oct 2026Manhã: clientes publicam capturas de tela no Reddit e no X; relatos indicam que a mensagem chegou a 'muitos ou todos' os usuários do app. Ações da ASOS caem até 13,2% intraday (mínima de 439p); fecham com queda de ~10% (Reuters) a 9,56% (Guardian).
  5. 06 oct 2026Snowflake divulga nota negando qualquer comprometimento de sua plataforma: 'We have found no compromise of the Snowflake platform' — declaração confirmada pela BBC e pela Business Insider.
  6. 06 oct 2026Tarde: ASOS publica RNS (regulatory news statement) na London Stock Exchange confirmando notificação não autorizada enviada às ~10h, investigação de 'atividade não autorizada em plataformas terceirizadas usadas para comunicação com clientes', restrição de acesso às plataformas e colaboração com autoridades. Admite que dados básicos (nome e contato) 'podem ter sido acessados'; afirma não crer que dados de cartão ou senhas foram afetados.
  7. 06 oct 2026Até as 13h56 BST: ICO (Information Commissioner's Office) confirma não ter recebido notificação da ASOS sobre o incidente até aquele momento.
  8. 06 oct 2026Xuanye Group publica 'FINAL STATEMENT' no canal Telegram afirmando ter roubado dados de clientes, sem especificar volume, tipo detalhado ou apresentar amostra como prova.

Datos involucrados

nome email dados de contato

Impacto

A ASOS confirmou que dados básicos de clientes — nome e informações de contato — podem ter sido acessados por atores não autorizados. A empresa negou impacto em dados de cartão de pagamento ou senhas de conta. A base de clientes ativa da ASOS soma 16,4 milhões de usuários em mais de 100 mercados, mas o número efetivamente afetado não foi divulgado. As ações da empresa caíram até 13,2% intraday em 6 de outubro, fechando com queda de ~10% (Reuters), representando o maior movimento diário das ações desde setembro de

2025. O impacto operacional no app e no site foi descrito pela própria empresa como nulo. Clientes expostos em dados de contato ficam vulneráveis a campanhas de phishing e engenharia social direcionadas.

Enlaces técnicos

T1566T1078T1199T1659

Recomendaciones

  • Auditar imediatamente credenciais e tokens de acesso de todas as integrações com plataformas terceirizadas de MarTech (CDPs, ferramentas de push notification, plataformas de automação de marketing) — revogar e rotacionar tokens não utilizados há mais de 90 dias ou sem MFA ativo.
  • Implementar alertas de anomalia no volume e no conteúdo de notificações push disparadas: qualquer mensagem fora de template aprovado ou com conteúdo novo deve exigir aprovação humana antes do envio.
  • Mapear o grafo de confiança entre Snowflake, Simon AI (ou CDP equivalente) e a API de push notification: identificar quais credenciais têm permissão de escrita nas APIs de envio e se essas credenciais estão armazenadas em cofre de segredos com acesso auditado.
  • Verificar se o incidente de julho de 2026 (credential stuffing) e o de outubro compartilham vetor ou credenciais comprometidas — dois incidentes em 90 dias sugerem que a remediação de julho pode ter sido incompleta.
  • Qualquer organização que use o mesmo stack (Simon AI + Braze sobre Snowflake) deve revisar logs de acesso das últimas 30 semanas para atividade anômala em APIs de comunicação com clientes — o Xuanye Group pode ter acesso a outros ambientes.

Lagunas de inteligencia

Lo que aún no sabemos. Un informe que no declara sus huecos está vendiendo, no analizando.

A ASOS não identificou publicamente qual plataforma terceirizada foi comprometida. Identificar o fornecedor (Simon AI, Braze ou outro) permitiria avaliar o escopo real do acesso e se outros clientes desse fornecedor estão em risco.

A Snowflake negou comprometimento de sua plataforma, mas não forneceu detalhes técnicos sobre sua investigação. Um relatório técnico da Snowflake ou dos investigadores forenses contratados pela ASOS resolveria a disputa factual central.

O número de clientes afetados permanece desconhecido. Divulgação regulatória ao ICO (quando ocorrer) pode fornecer esse dado.

O Xuanye Group não publicou amostras de dados. A ausência de evidência de exfiltração é uma lacuna crítica: sem amostra verificável, a alegação de roubo de dados de clientes é não comprovada. Monitoramento de fóruns de vazamento e dark web resolveria esta lacuna parcialmente.

A relação do grupo com atividade anterior de crime financeiro via jogos (KELA Cyber) não foi corroborada por fonte independente além do relatório do CyberSec Guru. Confirmação da Group-IB ou de outro pesquisador qualificado elevaria a confiança nessa atribuição.

Não há confirmação de que a ASOS notificou o ICO dentro da janela de 72 horas do UK GDPR. O status regulatório permanece aberto.

Fuentes y evaluación

Notación Admiralty (estándar NATO, usado por CERT-EU y OpenCTI): la letra evalúa la confiabilidad de la FUENTE (A completamente confiable a F no evaluada); el número evalúa la credibilidad de la INFORMACIÓN (1 confirmada a 6 no juzgable). Ambas dimensiones se evalúan de forma independiente.

actualizado el 08 oct 2026

Informe basado exclusivamente en fuentes públicas y verificables. Indexamos metadatos de incidentes — nunca alojamos, enlazamos ni redistribuimos contenido filtrado. Las evaluaciones pueden revisarse conforme aparezca nueva evidencia.

Compartir