ASOS、ハッキング被害か 攻撃者がアプリ利用者に不正な通知を送信

英ファッション通販大手のASOSは、攻撃者が同社のSnowflakeデータ環境を侵害したと主張する不正なアプリ通知が顧客に届いたことを受け、サイバーセキュリティインシデントの調査を進めています。

同社は、サードパーティの顧客コミュニケーションプラットフォームに関連する不審な動きがあったことを認めました。ただし、データベースが侵害されたとの主張については、確認が取れていません。

通知が表示されたのは2026年10月6日の午前10時ごろで、見出しには「ASOS HACKED」とありました。宛先は同社のデータ保護責任者(DPO)とIT部門で、顧客向けのメッセージ配信チャネルが、公開の恐喝手段として悪用された形です。

メッセージには「ASOSのDPOおよびIT担当者へ。我々はSnowflakeインスタンスを完全に掌握した。交渉に応じなければ、データを流出させる」と書かれ、Telegramのリンクも添えられていました。

スクリーンショットから確認できるのは、顧客に届いた脅迫文の内容にとどまります。攻撃者がデータベースのレコードにアクセスしたり、持ち出したりしたことを示す証拠ではありません。

ASOSは「顧客とのコミュニケーションに使用しているサードパーティプラットフォームに関わる不正な動きを調査しています」と説明しています。顧客への不正な通知が送信されたことを認め、影響を受けた通知プラットフォームへのアクセスを直ちに制限したということです。

ASOSは専門家や関係当局と連携して調査を進めています。同社の暫定的な評価では、氏名や連絡先などの基本的な個人情報にアクセスされた可能性があります。

同社は「決済カード情報やアカウントのパスワードに影響が及んだとは考えていません」と述べました。ただし、これはあくまで初期段階の評価であり、インシデントの範囲に関するフォレンジック調査の最終的な結論ではありません。

ウェブサイトとアプリは通常どおり稼働しています。ASOSはサイバーセキュリティ保険と事業継続保険に加入していることも明らかにしましたが、取引への影響の可能性を評価するには時期尚早だとしています。

メッセージ配信基盤への不正アクセスがあったからといって、小売企業のデータベースや決済システム、より広範なネットワークにまでアクセスされたとは限りません。調査担当者は、侵入経路、影響を受けたアカウント、アクセス権限、そして情報が複製されたかどうかを突き止める必要があります。

Snowflakeは英BBCに対し、自社プラットフォームへの侵害は確認されていないと述べました。ただし、この発言は、個々の顧客のSnowflake環境に影響がなかったことを確定的に裏付けるものと混同すべきではありません。

今回の公開通知により、ASOSは直ちにブランドイメージへの圧力にさらされました。一方で、技術的な影響範囲は不透明なままです。攻撃者の正体や、データ窃取の主張が事実かどうかも、解明されていません。

CSNによると、ASOSの顧客アカウントには、社外で入手された認証情報を使って不正アクセスがありました。ASOSは7月28日にこの動きを検知し、翌日に確認しています。

流出した可能性がある情報には、氏名、住所、電話番号、生年月日、一部が伏せられたカード情報が含まれます。ASOSは影響を受けたアカウントをブロックし、7月29日にパスワードの再設定を求めました。

不審な取引はブロックまたはキャンセルされました。以前のアカウント乗っ取りインシデントと今回の調査との間に、関連は確認されていません。

顧客は、Telegramのリンクにアクセスしないようにしてください。ASOSの公式発表を確認し、フィッシングメッセージやアカウントの不審な動きにも注意が必要です。なお、通知を受け取っただけでは、顧客のスマートフォン自体が侵害されたことにはなりません。

16,000以上のSOCチームがANY.RUNを活用し、脅威調査の効率化と手作業の削減を実現しています。チームでの利用を検討する

翻訳元: https://cyberpress.org/asos-hacked-as-attackers-send-unauthorized-notifications-to-app-users/

本記事は cyberpress.org の記事を翻訳・要約したものです。