Aplicativo de loja de moda é invadido e usado para ameaçar clientes

0
24

Clientes da ASOS receberam uma mensagem que dificilmente poderia passar despercebida nesta terça-feira (6). Uma notificação enviada pelo próprio aplicativo da varejista britânica apareceu nos celulares com o título “ASOS HACKED” e uma ameaça de vazamento de dados.

O aviso, aparentemente enviado por invasores que conseguiram acesso a parte da infraestrutura tecnológica da companhia, era endereçado ao responsável pela proteção de dados (DPO) e à equipe de TI da ASOS. A mensagem afirmava que os criminosos haviam comprometido completamente uma “instância Snowflake” e exigia contato com a empresa sob ameaça de divulgação das informações.

“Caros DPO e equipe de TI da ASOS, comprometemos totalmente a instância Snowflake. Entrem em contato conosco ou vamos vazá-la”, dizia a mensagem, segundo Mashable e TechRadar.

O alerta ainda direcionava os destinatários para um canal no Telegram. Relatos publicados nas redes sociais indicaram que o aviso não ficou restrito a poucos usuários: dezenas de clientes afirmaram ter recebido a mesma mensagem.

Anyone else get the ASOS hacked notification? Any ideas? pic.twitter.com/WZkWta5dek— Matt Salisbury (@mattrsalisbury) October 6, 2026

Hackers conseguiram controlar o sistema de notificações

O aspecto mais incomum do episódio é justamente a maneira como a suposta invasão foi exposta. Em vez de simplesmente publicar uma reivindicação em um fórum ou entrar em contato diretamente com a companhia, os responsáveis aparentemente conseguiram utilizar um canal oficial da ASOS para enviar a mensagem aos próprios clientes;

O TechRadar informou que os primeiros relatos começaram a aparecer durante a manhã de terça-feira, enquanto o Mashable descreveu o episódio como uma situação em que os invasores aparentemente assumiram o controle de alguma parte dos sistemas de TI da varejista;

A mensagem fazia referência à Snowflake, plataforma de dados em nuvem utilizada para armazenar, processar e analisar informações. O próprio Mashable observou, porém, que a Snowflake não listava a ASOS entre seus parceiros no momento da publicação. Portanto, a mensagem dos invasores não era, por si só, uma confirmação de que dados da ASOS haviam sido efetivamente roubados da plataforma;

Essa distinção é importante: a capacidade de enviar uma notificação pelo aplicativo indica algum nível de acesso a sistemas utilizados pela ASOS, mas não comprova que os criminosos tenham conseguido acessar ou copiar toda a base de dados mencionada na ameaça.

ASOS confirma atividade não autorizada

A situação avançou ao longo do dia. A ASOS confirmou que uma notificação não autorizada havia sido enviada aos clientes por meio de seu aplicativo e disse estar investigando uma “atividade não autorizada envolvendo plataformas de terceiros” utilizadas para comunicação com consumidores.

A empresa afirmou ter tomado medidas imediatas para restringir o acesso às plataformas de notificação e estar trabalhando com especialistas internos e externos, além das autoridades relevantes. Segundo a ASOS, o site e o aplicativo continuavam funcionando normalmente.

A companhia também indicou que informações pessoais básicas de clientes podem ter sido acessadas durante o incidente. Por outro lado, afirmou não acreditar que informações de cartões de pagamento ou senhas de contas tenham sido afetadas.

Isso significa que o cenário é mais concreto do que parecia nas primeiras horas, mas ainda não há confirmação pública de que a alegação sobre o comprometimento da “instância Snowflake” seja verdadeira na extensão apresentada pelos invasores.

Mensagem chegou a clientes de forma inesperada

A estratégia chamou atenção porque transformou os próprios consumidores em espectadores de uma possível negociação entre criminosos e empresa.

A mensagem não era dirigida aos clientes. Ela mencionava diretamente o DPO e a equipe de TI da ASOS, mas acabou aparecendo nas telas dos usuários do aplicativo. O alerta também incluía um link para o Telegram, aparentemente utilizado pelos responsáveis para estabelecer contato com a companhia.

O caso ganhou rapidamente repercussão nas redes sociais, em que clientes publicaram capturas de tela da notificação e perguntaram se a ASOS havia sido realmente invadida.

Especialistas em segurança ouvidos sobre o incidente destacaram que o envio da mensagem pelo aplicativo é, por si só, um sinal de que os responsáveis obtiveram algum tipo de acesso aos sistemas utilizados pela varejista, embora ainda não esteja claro qual foi a extensão desse acesso.

O que ainda não se sabe

Ainda não está confirmado publicamente quais sistemas foram comprometidos, quantos clientes foram afetados ou exatamente quais dados podem ter sido acessados.

A alegação de que a Snowflake foi “totalmente comprometida” partiu da própria mensagem enviada pelos supostos invasores. Até o momento, isso não equivale a uma confirmação independente de que a infraestrutura de dados tenha sido invadida dessa maneira.

A investigação da ASOS deverá determinar se houve acesso a dados armazenados na plataforma mencionada e qual foi o caminho utilizado para chegar aos sistemas responsáveis pelo envio das notificações.

Por enquanto, o fato confirmado é que uma mensagem não autorizada conseguiu chegar aos clientes por meio do aplicativo oficial da ASOS e que a empresa precisou restringir o acesso às plataformas utilizadas para comunicação com os consumidores.
O post Aplicativo de loja de moda é invadido e usado para ameaçar clientes apareceu primeiro em Olhar Digital.