"ASOS HACKED": invasores usaram o app da loja para mandar o próprio pedido de resgate
Em 6 de outubro, clientes da ASOS viram no app um aviso de que a loja tinha sido hackeada. A empresa confirmou acesso indevido a ferramentas de comunicação e possível exposição de nomes e contatos. Cartões e senhas ficaram de fora, diz.
Em 30 segundos
- Clientes da ASOS receberam em 6 de outubro uma notificação no app dizendo "ASOS HACKED".
- A empresa confirmou acesso não autorizado a plataformas de comunicação e possível exposição de nome e contato.
- Ações da ASOS caíram mais de 10%; a varejista diz que cartão e senha não foram afetados.

Imagina abrir o celular e ver, no app da sua loja favorita, a mensagem: "ASOS HACKED". Foi o que aconteceu com clientes da varejista britânica de moda.
Na terça, 6 de outubro, por volta das 5h no horário de Nova York, usuários do app da ASOS receberam uma notificação push não autorizada. O texto dizia: "Dear Asos DPO and IT, we have fully compromised the Snowflake instance. Engage with us, or we will leak it". Em português: "Caro DPO e TI da ASOS, comprometemos totalmente a instância do Snowflake. Falem com a gente ou vamos vazar". O alerta, segundo o BleepingComputer e o The Record, apontava para um canal no Telegram de um grupo que se chama Xuanye Group.
O que a ASOS confirmou
A empresa confirmou que plataformas de terceiros usadas para se comunicar com clientes foram acessadas sem autorização. Disse que "informações pessoais básicas, incluindo nomes e dados de contato, podem ter sido expostas". E afirmou que não acredita que dados de cartão ou senhas tenham sido atingidos.
Segundo o The Record, a ASOS restringiu o acesso às plataformas afetadas, chamou consultores especializados e acionou as autoridades. As ações da empresa caíram mais de 10% no dia.
O que ainda é só alegação
O grupo diz ter invadido o ambiente da ASOS no Snowflake, serviço de dados em nuvem usado por grandes empresas. Isso não foi confirmado pela ASOS. O grupo também não mostrou provas, não disse quantos clientes foram afetados nem quais dados levou. O próprio nome Xuanye Group era desconhecido de quem acompanha grupos de extorsão: os canais foram criados quando a mensagem saiu.
Ou seja, o vazamento de nome e contato é possível segundo a empresa. O resto, por enquanto, é ameaça.
Por que a notificação assusta tanto
Charlotte Wilson, executiva da Check Point, resumiu ao The Record: se confirmado, o ataque é sério porque os invasores "transformaram o próprio app da ASOS no bilhete de resgate". Não precisaram de e-mail falso nem de site clonado. Usaram o canal oficial.
E aí mora o perigo para você: a ASOS pediu que os clientes ignorassem a notificação e não clicassem em links externos. Na próxima vez, o push pode não dizer "hacked". Pode dizer "seu pedido travou, clique aqui".
Opinião
O canal mais confiável do seu celular acabou de perder a inocência
A gente aprendeu a desconfiar de SMS e de e-mail esquisito. Notificação de app nunca entrou nessa lista, porque vem de um aplicativo que você mesmo baixou. Esse caso mostra que o push depende de uma ferramenta de terceiros, e quem pega a senha dessa ferramenta fala com milhões de pessoas em nome da marca.
Para quem trabalha com marca e conteúdo, o recado é direto. Ferramenta de disparo, CRM, gerenciador de redes: tudo isso é porta de entrada. Login sem verificação em duas etapas e acesso compartilhado com ex-freelancer são convites.
Para o usuário, vale a regra de sempre, agora estendida: link que chega com urgência, por qualquer canal, você não clica. Abre o app ou o site por conta própria.
Quantas ferramentas hoje conseguem mandar mensagem em nome da sua marca?



