AsosアプリがファストファッションではなくデータリークのThreatを配信

セキュリティ

不正な通知がSnowflakeインスタンスの侵害を主張、ただし顧客情報の窃取は未確認

Asosの顧客から、同社アプリに不正な通知が届いたとの報告が相次いでいます。通知は、オンライン衣料品小売りの同社のSnowflakeインスタンスが侵害されたと主張し、データの公開をちらつかせて脅しています。

通知には「Xuanye Wen Gateway」という名前のTelegramチャンネルへのリンクが含まれており、宛先はAsosのデータ保護責任者(DPO)とIT部門となっていました。

通知には「AsosのDPOとIT部門へ。当方はSnowflakeインスタンスを完全に掌握した。交渉に応じなければ、データを公開する」と書かれています。

The Registerは、AsosとSnowflakeにコメントを求めています。

ただし、この通知だけでは、送信者がAsosのSnowflakeインスタンスや機微な顧客データに実際にアクセスしたことは裏付けられません。メッセージがどのように送信されたのかも、わかっていません。

通知が報じられたあと、Asosの株価は約12%下落しました。その後、やや持ち直しています。

クラウドベースのデータ保存・分析基盤であるSnowflakeの顧客は2024年、大規模なデータ窃取キャンペーンの標的になりました。被害を受けたのは、Ticketmaster、Santander、AT&Tなど数十社に上ります。

この事件では、カナダ・オンタリオ州キッチナー在住のConnor Riley Moucka容疑者(26)が後に、コンピュータ詐欺、電信詐欺、加重身元窃盗、共謀の罪について有罪を認めました。同容疑者によるハッキングは165を超える組織を侵害し、数十億件に上る顧客記録を流出させたほか、身代金として約250万ドルを得ていました。

その後Snowflakeは、管理者が多要素認証を必須にできる制御機能を導入しました。 ®

翻訳元: https://www.theregister.com/security/2026/10/06/asos-app-delivers-a-data-leak-threat-instead-of-fast-fashion/5301332

本記事は theregister.com の記事を翻訳・要約したものです。