Categories: Notícias

Ações da ASOS Caem Após App Enviar Mensagens de Chantagem a Clientes

Share

A varejista de moda britânica ASOS enfrentou uma crise de segurança digital que abalou seus mercados financeiros, após seu aplicativo móvel disparar notificações não autorizadas diretamente aos smartphones de consumidores. As mensagens continham uma exigência de contato com a administração da empresa, acompanhada de uma ameaça explícita de vazamento de dados corporativos. Este incidente provocou uma reação imediata e negativa na Bolsa de Valores de Londres, onde as ações da ASOS registraram uma queda significativa, variando entre 10% e 12,5%. Paralelamente, no pré-mercado de Nova York, os papéis da plataforma de dados Snowflake, que estaria envolvida no ataque, também sofreram um recuo de aproximadamente 3%.

A notificação alarmante surgiu como um alerta pop-up no formato push, ostentando um título em inglês que denunciava um ataque à infraestrutura da empresa. O conteúdo da mensagem foi especificamente direcionado ao encarregado de proteção de dados (DPO) e à equipe de tecnologia da informação (TI) da ASOS. O comunicado, enviado aos usuários, declarava em tradução livre: “Prezados DPO e TI da ASOS, comprometemos totalmente a instância da Snowflake. Falem conosco, ou vazaremos os dados”. Esse aviso direcionava os destinatários para uma página externa hospedada no serviço de mensagens Telegram, gerenciada por um coletivo que se autodenominava Xuanye Group.

Crédito: Mixvale.com.br

Cibercriminosos Usam Aplicativo da ASOS para Chantagear a Empresa

A tática empregada pelos atacantes chamou a atenção de especialistas em segurança cibernética devido à sua natureza incomum. Ao contrário da prática comum, onde pedidos de resgate são feitos em canais privados para facilitar pagamentos discretos, os invasores optaram por utilizar o próprio canal oficial da ASOS para divulgar a chantagem. Charlotte Wilson, chefe de soluções corporativas da Check Point, uma empresa de cibersegurança, avaliou a seriedade da abordagem. Ela destacou que, se confirmada, a ação representa um ataque “profundamente sério” e “audacioso”, pois os hackers transformaram o aplicativo da ASOS em sua própria “nota de resgate”. A especialista enfatizou que milhões de consumidores confiam nas notificações de seus aplicativos, presumindo que a comunicação provém exclusivamente da empresa.

Operações de Comércio Eletrônico Continuam Ativas

Apesar do alerta de segurança ter alcançado telas de consumidores no Reino Unido e em outros mercados globais, as operações de comércio eletrônico e a funcionalidade do aplicativo da ASOS não foram interrompidas, permanecendo em atividade contínua durante a manhã de 6 de outubro de 2026. Em uma mensagem divulgada no canal do Telegram, o grupo responsável pela invasão garantiu que informações sensíveis, como detalhes bancários e registros de cartões de crédito dos clientes, não teriam sido comprometidas. A ASOS iniciou uma investigação interna aprofundada para determinar a extensão do acesso indevido, buscando esclarecer se houve violação de suas bases de dados centrais ou se os invasores apenas conseguiram controlar os módulos responsáveis pelo envio de comunicados móveis.

Dúvidas Técnicas Sobre o Alcance da Invasão Digital

A distinção entre os sistemas de mensageria móvel e as plataformas estruturais de armazenamento de dados levantou questões técnicas cruciais sobre quais ferramentas foram de fato acessadas pelos cibercriminosos. Dan Bird, um especialista da empresa de segurança cibernética Horizon3, esclareceu que o envio de notificações remotas opera com mecanismos independentes das ferramentas de análise e armazenamento. Segundo Bird, “O envio de uma notificação por push aos usuários do aplicativo da ASOS exigiria acesso ao sistema de notificações da empresa, que é separado da plataforma de dados Snowflake que os invasores afirmam ter comprometido”. Ele adicionou que, caso ambas as alegações dos invasores se confirmem, a situação indicaria que eles obtiveram credenciais que permitiram o acesso a múltiplos compartimentos digitais da infraestrutura da ASOS.

Arquitetura de Dados da ASOS e a Plataforma Snowflake

A arquitetura tecnológica empregada pela varejista também foi detalhada por Dray Agha, gerente sênior de operações de segurança da Huntress, outra empresa de cibersegurança. Agha sublinhou a criticidade dos repositórios corporativos externos, como a Snowflake. Ele explicou que “A Snowflake é um banco de dados em nuvem de grande porte onde os varejistas normalmente armazenam informações confidenciais de clientes; é uma preocupação real se os cibercriminosos de fato o acessaram como afirmam”. O especialista complementou que a própria notificação push sugere que os invasores também conseguiram violar os sistemas que controlam o aplicativo móvel da ASOS, indicando uma possível dupla falha de segurança.

Prazo Legal para Divulgação de Incidentes de Dados no Reino Unido

Conforme a legislação britânica de proteção de informações, fiscalizada pelo Information Commissioner’s Office (ICO), as empresas têm um prazo estrito de até 72 horas para formalizar e detalhar incidentes que envolvam uma quebra comprovada do sigilo de registros pessoais de clientes. Esta exigência legal sublinha a urgência e a seriedade com que a ASOS precisa conduzir sua investigação e, se necessário, comunicar a extensão real do incidente às autoridades e aos seus clientes, garantindo transparência e conformidade regulatória.

Cenário Financeiro Desafiador e Histórico de Ataques à Snowflake

O incidente de segurança ocorre em um momento particularmente delicado para a ASOS, que enfrenta desafios financeiros significativos. A empresa registrou uma receita anual recente de £2,5 bilhões, mas encerrou o período fiscal anterior com um prejuízo operacional substancial de £212 milhões. Além disso, a plataforma de armazenamento de dados Snowflake, citada pelos invasores, já esteve no centro de grandes incidentes internacionais de cibersegurança em anos anteriores. Empresas de alcance global como a Ticketmaster, de venda de ingressos, e o banco Santander foram afetadas por ataques associados à Snowflake, o que intensifica o alerta em todo o setor sobre a robustez dos métodos de salvaguarda de dados corporativos e a necessidade de vigilância constante contra ameaças digitais.

A investigação interna da ASOS prossegue com o objetivo primordial de verificar se quaisquer registros cadastrais mantidos sob custódia corporativa foram efetivamente transferidos para fora dos sistemas da empresa, ou se a ação dos invasores se restringiu ao controle do console de mensageria móvel, sem acesso direto aos dados confidenciais.