ASOS confirme une fuite de données clients née d'un vol d'identifiants
ASOS reconnaît que des noms et des coordonnées de clients ont été consultés après le vol des identifiants d'un salarié par ingénierie sociale. Ces données ne permettent pas de payer à votre place, mais elles servent à préparer des messages frauduleux crédibles.

Ce qu’ASOS a confirmé
Le 8 octobre 2026, le site spécialisé Bleeping Computer a publié la dernière notification de sécurité qu’ASOS adresse à ses clients. Ce distributeur britannique de mode en ligne vend des vêtements, des chaussures, des accessoires et des produits de beauté dans le monde entier. Il y précise l’étendue de la fuite de données qu’il avait reconnue quelques jours plus tôt.
Selon ce message, trois types d’informations ont été exposés :
- les noms complets ;
- les coordonnées de contact ;
- certaines informations liées au compte, que l’entreprise qualifie de non personnelles.
Toujours selon ASOS, les attaquants n’ont eu accès ni aux données de carte bancaire ni aux mots de passe des comptes. Le nombre de clients concernés reste inconnu : Bleeping Computer l’a demandé à l’entreprise et n’avait pas reçu de réponse au moment de la publication.
Comment les attaquants sont entrés
D’après la notification, l’intrusion n’a pas commencé par une faille technique mais par une manipulation. Une personne non autorisée s’est fait passer pour un contact de confiance auprès d’un salarié d’ASOS et a ainsi obtenu ses identifiants de connexion. Elle s’en est ensuite servie pour accéder à des informations hébergées sur certaines plateformes tierces utilisées par l’entreprise.
ASOS indique avoir verrouillé les plateformes touchées. L’entreprise a ouvert une enquête avec l’appui d’experts externes, des forces de l’ordre et des autorités de régulation, et affirme avoir déjà renforcé ses mesures de sécurité pour empêcher qu’un incident semblable se reproduise. L’enquête est toujours en cours et ASOS s’engage à communiquer si des éléments importants apparaissent.
L’affaire est devenue publique le 6 octobre 2026. Ce jour-là, des clients ont reçu dans l’application mobile d’ASOS une notification annonçant un vol de données et invitant le personnel de l’entreprise à prendre contact sur Telegram. Le groupe à l’origine du message, qui se présente sous le nom de « Xuanye Group », affirmait avoir dérobé des données clients, sans les informations de paiement. ASOS a ensuite confirmé la fuite dans un communiqué publié sur son site, en évoquant des informations personnelles « basic » et des coordonnées. L’entreprise affirme aussi que son site et son application sont restés sûrs à utiliser pendant toute la période et le sont toujours.
Ce que doivent faire les clients concernés
ASOS indique qu’aucune action n’est nécessaire sur votre compte. Comme les mots de passe ne font pas partie des données exposées, l’entreprise ne demande pas de les réinitialiser.
En revanche, elle appelle à la prudence face aux messages ou appels inattendus qui se réclament d’elle. Elle rappelle qu’elle ne demande jamais vos mots de passe, vos codes de sécurité ou vos coordonnées bancaires par un message ou un appel que vous n’avez pas sollicité.
Un nom associé à des coordonnées suffit à rendre un message frauduleux plus convaincant. Si vous recevez une sollicitation au sujet de votre compte, d’une commande ou d’un remboursement, ne passez ni par le lien ni par le numéro qu’elle contient : ouvrez vous-même l’application ou le site d’ASOS. Toute demande de code reçu par SMS ou de données de carte doit être considérée comme une tentative de fraude, puisque l’entreprise dit ne jamais procéder ainsi.
Tout est parti d’un salarié qui croyait parler à un interlocuteur de confiance. C’est cette même ruse que les clients doivent désormais savoir repérer.
Sources (1)
- ASOS links data breach to social engineering attack, credential theftbleepingcomputer.com
Article rédigé avec l'assistance d'une IA à partir des sources citées, puis relu et validé avant publication par Sébastien Soulier.


