ASOS confirma acesso não autorizado; alegação Snowflake sem prova
O Xuanye Group comprometeu ao menos uma plataforma terceirizada de notificações da ASOS e usou o canal oficial do aplicativo para entregar uma demanda de extorsão diretamente a milhões de clientes em 6 de outubro de 2026. A ASOS confirmou acesso não autorizado e que dados básicos de clientes podem ter sido expostos; a alegação central do grupo — de que comprometeu 'totalmente a instância Snowflake' — não foi confirmada pela ASOS nem pela Snowflake, que a negou.
Juízos analíticos
Cada avaliação vem com seu nível de confiança declarado, conforme a prática de inteligência (ICD 203 / FIRST). Confiança alta não é certeza; confiança baixa não é chute — é o peso que a evidência disponível sustenta.
O vetor de acesso foi quase certamente uma plataforma terceirizada de marketing/notificações (possivelmente Simon AI ou Braze, que a ASOS usa conjuntamente), não a infraestrutura Snowflake diretamente — a linguagem da ASOS em sua declaração regulatória ('third-party platforms used to communicate with customers') é consistente com esse padrão e inconsistente com um acesso direto ao data warehouse.
A Snowflake negou publicamente qualquer comprometimento de sua plataforma; sem evidência de exfiltração de dados volumosa publicada pelo ator, a alegação de 'compromisso total da instância Snowflake' é, neste momento, não verificada e provavelmente inflada ou falsa como elemento de pressão tática.
O Xuanye Group é um ator sem histórico rastreável em fóruns ou sites de vazamento conhecidos antes de 6 de outubro de 2026; o canal Telegram foi criado no mesmo dia do ataque e a conta associada trocou de nome várias vezes com atividade prévia em comércio de itens de jogos, o que eleva o risco de que o grupo seja oportunista e de curta duração, sem capacidade operacional consolidada.
A tática de publicar a demanda de extorsão via push notification oficial — em vez de contato privado com a empresa — é atípica e deliberada: maximiza pressão pública, obriga a ASOS a confirmar o incidente antes de concluir a investigação e gera cobertura de mídia que serve como portfólio para o grupo. Isso é pressão tática, não evidência de acesso profundo.
A ASOS não havia notificado o ICO até pelo menos as 13h56 BST de 6 de outubro — quase quatro horas após a notificação não autorizada. Sob o UK GDPR, o prazo de 72 horas começa quando a organização 'toma conhecimento' de uma violação provável; o relógio corre.
Outubro de 2026 é o segundo incidente de segurança confirmado da ASOS em menos de 90 dias (o primeiro, em julho de 2026, envolveu credential stuffing em contas de clientes), o que sugere superfície de ataque ampla e controles insuficientes em integrações com terceiros.
Análise
O que está confirmado é cirúrgico: a ASOS admitiu, via comunicado regulatório na LSE, que uma notificação não autorizada foi enviada pelo seu app às ~10h BST de 6 de outubro, que plataformas terceirizadas de comunicação com clientes foram acessadas sem autorização, e que dados básicos — nome e contato — 'podem ter sido acessados'. A empresa não confirmou a alegação sobre Snowflake, não divulgou o número de afetados e não identificou a plataforma terceirizada comprometida.
A Snowflake negou ativamente o comprometimento de sua plataforma. A conexão técnica relevante, apontada por Pieter Arntz (Malwarebytes) e corroborada por analistas da Forescout e da CyberSec Guru, é que a ASOS usa Simon AI — uma plataforma de Customer Data Platform (CDP) que roda sobre Snowflake — integrada ao Braze para disparar notificações push. A mensagem provavelmente foi enviada via acesso não autorizado a essa camada de MarTech (Simon AI, Braze ou API equivalente), não via acesso direto ao data warehouse Snowflake. A Snowflake ser mencionada na mensagem pode ser exagero técnico deliberado para aumentar percepção de gravidade.
O Xuanye Group é um ator sem histórico documentado antes de 6 de outubro de
2026. O canal Telegram foi criado horas antes da notificação. Investigação da Group-IB (Anastasia Tikhonova) revelou que a conta Telegram por trás do canal operou anteriormente sob os handles '@JohnCzwartacki' e '@NFTmoonstock', com atividade em comércio de itens de jogos. KELA Cyber identificou que uma conta associada ao grupo tentou comprar US$ 100 mil em itens de Roblox e Counter-Strike em setembro de 2026 — padrão consistente com lavagem de dinheiro via ativos de jogos, não com um grupo de ransomware estabelecido. O grupo nunca publicou amostras de dados, não tem site de vazamento e exigiu pagamento para qualquer contato com o BleepingComputer.
A tática empregada — usar o canal oficial de notificações da vítima para entregar a demanda de extorsão — é incomum e calculada. Grupos estabelecidos (LockBit, BlackCat) operam via sites Tor privados exatamente para manter discrição. Usar o app da ASOS garante cobertura massiva, cria pressão de mercado imediata (as ações caíram até 13% intraday) e força a empresa a confirmar o incidente antes de concluir a investigação — tudo isso serve ao grupo como portfólio de reputação, independentemente de a exfiltração de dados ser real ou não.
Há um precedente próximo que é relevante e não foi amplamente citado na cobertura: o incidente Snowflake de 2024, que afetou mais de 100 empresas clientes via credential stuffing em contas sem MFA. A referência ao Snowflake na mensagem do Xuanye Group pode ser eco deliberado daquele caso para aumentar credibilidade — uma forma de 'name dropping técnico'. Mas o padrão de acesso descrito pela ASOS aponta para a camada de comunicação, não para o data warehouse, o que torna a analogia enganosa.
Do ponto de vista regulatório, a ASOS enfrenta dupla exposição: o UK GDPR exige notificação ao ICO dentro de 72 horas quando há probabilidade de risco a direitos e liberdades individuais — e o ICO confirmou não ter recebido notificação até ao menos 4 horas após o incidente. A empresa tem base de clientes global (16,4 milhões de clientes ativos em mais de 100 mercados no FY2026), o que amplia a superfície regulatória para jurisdições adicionais. Vale registrar também que este é o segundo incidente confirmado da ASOS em menos de 90 dias — o primeiro, em julho, foi credential stuffing em contas de consumidores.
Cronologia
- 28 jul 2026ASOS detecta atividade incomum em contas de clientes consistente com credential stuffing; incidente confirmado no dia seguinte — primeiro breach público da empresa em 2026.
- 06 out 2026Antes das 10h BST: canal Telegram 'Xuanye Gateway' (t.me/xuanyewengateway) é criado pelo grupo.
- 06 out 2026Aproximadamente 10h00 BST: notificação push não autorizada com título 'ASOS HACKED' é disparada via app oficial da ASOS para clientes em múltiplos mercados (UK, EUA, Alemanha, Austrália confirmados em relatos). Mensagem exige contato sob ameaça de vazar dados e inclui link para canal Telegram.
- 06 out 2026Manhã: clientes publicam capturas de tela no Reddit e no X; relatos indicam que a mensagem chegou a 'muitos ou todos' os usuários do app. Ações da ASOS caem até 13,2% intraday (mínima de 439p); fecham com queda de ~10% (Reuters) a 9,56% (Guardian).
- 06 out 2026Snowflake divulga nota negando qualquer comprometimento de sua plataforma: 'We have found no compromise of the Snowflake platform' — declaração confirmada pela BBC e pela Business Insider.
- 06 out 2026Tarde: ASOS publica RNS (regulatory news statement) na London Stock Exchange confirmando notificação não autorizada enviada às ~10h, investigação de 'atividade não autorizada em plataformas terceirizadas usadas para comunicação com clientes', restrição de acesso às plataformas e colaboração com autoridades. Admite que dados básicos (nome e contato) 'podem ter sido acessados'; afirma não crer que dados de cartão ou senhas foram afetados.
- 06 out 2026Até as 13h56 BST: ICO (Information Commissioner's Office) confirma não ter recebido notificação da ASOS sobre o incidente até aquele momento.
- 06 out 2026Xuanye Group publica 'FINAL STATEMENT' no canal Telegram afirmando ter roubado dados de clientes, sem especificar volume, tipo detalhado ou apresentar amostra como prova.
Dados envolvidos
Impacto
A ASOS confirmou que dados básicos de clientes — nome e informações de contato — podem ter sido acessados por atores não autorizados. A empresa negou impacto em dados de cartão de pagamento ou senhas de conta. A base de clientes ativa da ASOS soma 16,4 milhões de usuários em mais de 100 mercados, mas o número efetivamente afetado não foi divulgado. As ações da empresa caíram até 13,2% intraday em 6 de outubro, fechando com queda de ~10% (Reuters), representando o maior movimento diário das ações desde setembro de
2025. O impacto operacional no app e no site foi descrito pela própria empresa como nulo. Clientes expostos em dados de contato ficam vulneráveis a campanhas de phishing e engenharia social direcionadas.
Elos técnicos
Recomendações
- Auditar imediatamente credenciais e tokens de acesso de todas as integrações com plataformas terceirizadas de MarTech (CDPs, ferramentas de push notification, plataformas de automação de marketing) — revogar e rotacionar tokens não utilizados há mais de 90 dias ou sem MFA ativo.
- Implementar alertas de anomalia no volume e no conteúdo de notificações push disparadas: qualquer mensagem fora de template aprovado ou com conteúdo novo deve exigir aprovação humana antes do envio.
- Mapear o grafo de confiança entre Snowflake, Simon AI (ou CDP equivalente) e a API de push notification: identificar quais credenciais têm permissão de escrita nas APIs de envio e se essas credenciais estão armazenadas em cofre de segredos com acesso auditado.
- Verificar se o incidente de julho de 2026 (credential stuffing) e o de outubro compartilham vetor ou credenciais comprometidas — dois incidentes em 90 dias sugerem que a remediação de julho pode ter sido incompleta.
- Qualquer organização que use o mesmo stack (Simon AI + Braze sobre Snowflake) deve revisar logs de acesso das últimas 30 semanas para atividade anômala em APIs de comunicação com clientes — o Xuanye Group pode ter acesso a outros ambientes.
Lacunas de inteligência
O que ainda não sabemos. Um relatório que não declara seus buracos está vendendo, não analisando.
A ASOS não identificou publicamente qual plataforma terceirizada foi comprometida. Identificar o fornecedor (Simon AI, Braze ou outro) permitiria avaliar o escopo real do acesso e se outros clientes desse fornecedor estão em risco.
A Snowflake negou comprometimento de sua plataforma, mas não forneceu detalhes técnicos sobre sua investigação. Um relatório técnico da Snowflake ou dos investigadores forenses contratados pela ASOS resolveria a disputa factual central.
O número de clientes afetados permanece desconhecido. Divulgação regulatória ao ICO (quando ocorrer) pode fornecer esse dado.
O Xuanye Group não publicou amostras de dados. A ausência de evidência de exfiltração é uma lacuna crítica: sem amostra verificável, a alegação de roubo de dados de clientes é não comprovada. Monitoramento de fóruns de vazamento e dark web resolveria esta lacuna parcialmente.
A relação do grupo com atividade anterior de crime financeiro via jogos (KELA Cyber) não foi corroborada por fonte independente além do relatório do CyberSec Guru. Confirmação da Group-IB ou de outro pesquisador qualificado elevaria a confiança nessa atribuição.
Não há confirmação de que a ASOS notificou o ICO dentro da janela de 72 horas do UK GDPR. O status regulatório permanece aberto.
Fontes e avaliação
Notação Admiralty (padrão NATO, usado por CERT-EU e OpenCTI): a letra avalia a confiabilidade da FONTE (A completamente confiável a F não avaliada); o número avalia a credibilidade da INFORMAÇÃO (1 confirmada a 6 não julgável). As duas dimensões são avaliadas de forma independente — fonte boa não torna informação frágil confiável.