Il 6 ottobre 2026, migliaia di utenti dell’app ASOS hanno ricevuto una notifica push inattesa sul proprio smartphone. Non era un avviso di saldo o una promozione: era il messaggio di un gruppo di hacker che dichiarava di aver violato i sistemi del gigante britannico della moda online e minacciava di rendere pubblici i dati sottratti. L’attacco hacker ASOS ha così fatto irruzione nelle vite di un numero imprecisato di clienti, aprendo interrogativi urgenti su cosa sia stato realmente compromesso, come sia accaduto e cosa si possa fare per proteggersi.
Il messaggio degli hacker arriva direttamente sull’app
La modalità scelta dagli attaccanti per farsi notare è stata, in sé, una dimostrazione di accesso profondo ai sistemi di ASOS. La notifica push inviata il 6 ottobre 2026 non proveniva da un mittente esterno: era inviata attraverso i canali ufficiali dell’app stessa. Il testo era diretto e inequivocabile: «Dear Asos DPO and IT, we have fully compromised the Snowflake instance. Engage with us, or we will leak it».
In italiano: «Gentili responsabile della protezione dei dati e IT di Asos, abbiamo compromesso completamente l’istanza Snowflake. Trattate con noi, o lo pubblicheremo». Il riferimento a Snowflake è significativo: si tratta di una società specializzata in archiviazione e analisi dati su cloud, i cui strumenti sono utilizzati da decine di aziende in tutto il mondo per raccogliere ed elaborare informazioni sui propri clienti. ASOS era tra queste.
Il fatto che gli hacker abbiano usato le notifiche push dell’app come canale di comunicazione — rivolgendosi direttamente al responsabile della protezione dei dati e al reparto IT, ma raggiungendo di fatto tutti gli utenti — ha reso immediatamente evidente la gravità della situazione. ASOS ha confermato la violazione il 8 ottobre 2026 con una comunicazione ufficiale alla Borsa di Londra (London Stock Exchange).
Come è avvenuto l’attacco: ingegneria sociale e furto di credenziali
Secondo quanto ricostruito e confermato da ASOS, l’attacco non ha sfruttato una vulnerabilità tecnica nel codice dell’applicazione o nei server aziendali. Il vettore d’ingresso è stato molto più sottile: un attacco di social engineering, ovvero ingegneria sociale.
Gli hacker si sono spacciati per un contatto fidato e hanno convinto un dipendente di ASOS a cedere le proprie credenziali di accesso. Una volta ottenuto il login, hanno utilizzato quelle credenziali per accedere alle informazioni presenti su alcune piattaforme di terze parti utilizzate dall’azienda — tra cui, appunto, l’istanza Snowflake.
Questo tipo di attacco è sempre più diffuso perché bypassa le difese tecnologiche più sofisticate: non serve violare un firewall se si riesce a convincere una persona a consegnare la chiave. La truffa può avvenire via email, via telefono, via messaggistica istantanea, o persino attraverso richieste apparentemente legittime su piattaforme aziendali interne. L’identità degli attaccanti e le loro eventuali affiliazioni restano, ad oggi, non verificate.
Cosa è stato sottratto: dati personali, nessuna password
ASOS ha specificato la natura dei dati a cui gli hacker hanno avuto accesso. Sono stati compromessi:
- nomi dei clienti;
- indirizzi di casa;
- numeri di telefono;
- indirizzi email;
- note relative ai profili clienti, incluse query di ricerca effettuate sul sito.
Un dato importante, confermato da ASOS: nessuna password è stata compromessa. Questo riduce — ma non elimina — il rischio diretto per gli account dei clienti. Tuttavia, la combinazione di nome, indirizzo, email e numero di telefono rappresenta un insieme di informazioni più che sufficiente per condurre attacchi di phishing mirati, truffe telefoniche (vishing), o tentativi di furto d’identità.
Restano invece non verificati il numero esatto di clienti coinvolti, l’eventuale accesso a dati di pagamento, e il momento preciso in cui l’accesso non autorizzato ha avuto inizio.
Chi è ASOS e perché questa violazione riguarda molti
ASOS è uno dei più grandi retailer di moda online al mondo, con sede nel Regno Unito. Vende abbigliamento, calzature, accessori e prodotti di bellezza a clienti in tutto il mondo, con una base utenti che comprende milioni di persone in Europa, nelle Americhe e in Asia. La piattaforma è particolarmente popolare tra i giovani adulti, e la sua app è tra le più scaricate nelle categorie shopping.
La portata globale di ASOS significa che l’attacco hacker ASOS ha potenzialmente interessato clienti di nazionalità molto diverse, inclusi numerosi utenti italiani. Chi ha acquistato su ASOS negli ultimi anni ha quasi certamente fornito alla piattaforma almeno nome, indirizzo e contatti — esattamente il tipo di dati che risultano compromessi.
La minaccia di pubblicazione: cosa significa per i clienti
Il messaggio degli hacker non lasciava spazio a interpretazioni: o ASOS trattava con loro, o i dati sarebbero stati resi pubblici. Questo schema — noto come data extortion o estorsione tramite dati — è diventato una delle tattiche preferite dai gruppi criminali informatici negli ultimi anni, spesso più redditizia del classico ransomware perché colpisce direttamente la reputazione aziendale e la fiducia dei clienti.
Al momento della conferma ufficiale da parte di ASOS, il 8 ottobre 2026, non era ancora chiaro se la pubblicazione dei dati fosse avvenuta o fosse imminente. Quello che è certo è che i clienti devono considerare i propri dati personali come potenzialmente esposti, indipendentemente dall’esito delle eventuali trattative.
Cosa fare se sei cliente ASOS: misure concrete
Poiché le password non risultano compromesse, non è strettamente necessario cambiare la password dell’account ASOS — anche se farlo rimane una buona pratica, soprattutto se si utilizza la stessa password su altri servizi. Le misure più urgenti riguardano invece la protezione dai rischi secondari che derivano dall’esposizione di dati di contatto.
- Diffidare di email o messaggi che si spacciano per ASOS, soprattutto se richiedono dati aggiuntivi o clic su link: con nome e indirizzo email in mano, i truffatori possono costruire comunicazioni molto convincenti.
- Non rispondere a chiamate sospette che si presentano come servizio clienti ASOS o istituti bancari collegati ai propri acquisti.
- Attivare l’autenticazione a due fattori (2FA) su tutti gli account che la supportano, incluso l’account ASOS se disponibile.
- Monitorare i propri estratti conto per eventuali transazioni non autorizzate, anche se al momento non ci sono prove che i dati di pagamento siano stati sottratti.
- Consultare risorse affidabili come il blog di Malwarebytes per aggiornamenti tecnici sull’incidente.
Il nodo Snowflake: un problema che va oltre ASOS
Il coinvolgimento di Snowflake come piattaforma attraverso cui sono stati accessibili i dati merita attenzione. Snowflake è un’infrastruttura cloud usata da decine di aziende in settori diversi per archiviare e analizzare grandi quantità di dati. Quando un attore malevolo ottiene credenziali valide per accedere a un’istanza Snowflake, può potenzialmente muoversi attraverso dataset enormi senza che i sistemi di sicurezza tradizionali rilevino immediatamente l’intrusione — perché l’accesso avviene con credenziali legittime.
Questo non è il primo caso in cui Snowflake compare in un incidente di sicurezza legato al furto di credenziali tramite ingegneria sociale. La dipendenza da piattaforme di terze parti per la gestione dei dati clienti è una scelta comune nell’industria tecnologica, ma introduce vulnerabilità che non sempre le aziende presidiano con la stessa attenzione riservata ai propri sistemi interni.
L’attacco hacker ASOS è, in questo senso, un caso emblematico di come la sicurezza informatica aziendale non possa essere valutata solo guardando ai propri server: ogni fornitore esterno che gestisce dati sensibili è un potenziale punto d’ingresso. La notifica push inviata direttamente attraverso l’app di ASOS — un canale di cui gli hacker avevano preso il controllo — rimarrà probabilmente come uno degli episodi più insoliti e visibili nella storia recente delle violazioni di dati nel settore retail. Resta aperta la domanda su quante aziende, tra quelle che usano strumenti simili, stiano davvero monitorando con sufficiente attenzione chi accede ai dati dei propri clienti.
Questo articolo è stato realizzato con il supporto dell'AI e sottoposto a revisione editoriale.








