ASOS、「ハッキング」を告げるアプリ通知が利用者に届いた件でデータ侵害を認める

英国のファッション小売大手ASOSは、ハッカーによるデータへの侵入を主張する通知が同社アプリを通じて利用者に送信された問題を受け、データ侵害があったことを認めました。

Image

ASOSは2000年に設立され、100を超える市場に1650万人のアクティブ顧客を抱えています。

同社が投資家向けに公表した最新情報によると、不正な通知は2026年10月6日の午前10時ごろ、顧客に送信されました。

同社は声明で次のように述べています。「顧客との連絡に使用しているサードパーティのプラットフォームで、不正な活動があったことを調査しています。通知プラットフォームへのアクセスを直ちに制限し、社内外の専門アドバイザーおよび関係当局と連携して対応を進めています」

ASOSは、氏名や連絡先などの基本的な個人情報にアクセスされた可能性があると警告しています。一方で、「支払いカード情報やアカウントのパスワードに影響があったとは考えていません」としています。

同社は、通知を受け取った顧客の数や、情報にアクセスされた可能性のある顧客の数を明らかにしていません。

BBCのサイバー担当記者であるジョー・タイディ(Joe Tidy)氏は、次のように指摘しました。「ポップアップメッセージを何人が受け取ったかはまだ分かっていません。ただ、Google Playストアでは、このファッション・ビューティー大手のAndroidアプリが1000万回以上ダウンロードされていることが示されています」

「もちろん、そのなかにはアプリの通知をオンにしていない人もいるでしょう。それでも、数百万人がオンにしていたと考えるのが自然で、ハッカーとみられる人物のメッセージを受け取った可能性が高いといえます」

攻撃者はSnowflakeへのアクセスを主張

Redditでユーザーが投稿した通知のスクリーンショットによると、メッセージは同社のデータ保護責任者(DPO)とITチームに宛てられていました。攻撃者は「ASOSのDPOとITご担当者へ。我々はSnowflakeインスタンスを完全に掌握した。我々と交渉しなければ、データを公開する」と書き、Telegramチャンネルへのリンクを添えていました。

このチャンネルは、Xuanye Group(玄夜グループ)を名乗る、これまで知られていなかったグループのものです。ロイターによると、攻撃者はチャンネルへの投稿で、支払い情報は影響を受けておらず、ASOSのアプリは安全に使えると主張しました。さらに、顧客情報は自分たちのサーバーに保管してあり、一定期間は手を付けずにおくと述べたということです。

企業がデータの収集・分析・保管に使うクラウドプラットフォームを提供するSnowflakeはBBCに対し、調査は継続中であり、現時点では自社プラットフォームに「侵害は確認されていない」と説明しました。

Malwarebytesのシニア・マルウェア・インテリジェンス・リサーチャーであるピーター・アルンツ(Pieter Arntz)氏は、次のように語っています。「攻撃者がASOSの顧客データをどれだけ入手できるのかを判断するには、まだ早すぎます。しかし、影響範囲は大きくなる可能性があります。ASOSはマーケティングにSimon AIを使っており、これはSnowflake上で動作するため、両者の関係は間接的です。情報が漏えいすれば、閲覧や購買の傾向から所在地、ロイヤルティのステータスまで、顧客の詳細な全体像が明らかになるおそれがあります。これは価値の高いプロファイリングデータです。ただし、この関係だけでは、攻撃者が実際に何にアクセスできるのかは分かりません」

NowSecureのCEO、アラン・スナイダー(Alan Snyder)氏は、次のように解説しています。「モバイルアプリは今や、ブランドへのロイヤルティや取引における消費者との主要な接点です。アプリが侵害されれば、フロントエンドでは顧客に、バックエンドではデータに直接アクセスされかねません。報じられているASOSの事案では、それが恐喝の脅しとして表れました。同じアクセスがあれば、偽の支払い要求を通常のカスタマーサービスのように見せかけることもできてしまいます」

「だからこそ、モバイルアプリのセキュリティには、メッセージの送信を許可されたアカウントや連携サービスも含める必要があります。小売企業は、誰がそのアクセス権を持ち、それで他に何ができ、どれだけ迅速に取り消せるのかを把握しておくべきです。ショッピングアプリが語りかけているのが小売企業なのか攻撃者なのか、顧客が見極めなければならない状況は避けるべきです」とスナイダー氏は付け加えました。

今回の事案は、2025年にMarks & Spencer、Co-op、Harrodsなど英国の複数の小売企業がサイバー攻撃を受けた事件に続くものです。

翻訳元: https://www.helpnetsecurity.com/2026/10/07/asos-data-breach-app-notification/

本記事は helpnetsecurity.com の記事を翻訳・要約したものです。