Vai al contenuto

Violazione ASOS: credenziali rubate con inganno

Redazione Xion IT Groupcybersecuritydata breachsocial engineeringPMI

ASOS ha confermato che il recente incidente di sicurezza non è nato da un “hackeraggio” del sito in senso classico, ma da un attacco di social engineering che ha portato al furto delle credenziali di un dipendente. Con quelle credenziali, gli attaccanti hanno poi raggiunto alcune piattaforme di terze parti usate dall’azienda e hanno esposto dati personali di base dei clienti. Per chi guida un’impresa, il punto è semplice: oggi basta ingannare una persona per entrare nei sistemi, anche se il sito principale continua a funzionare normalmente.

Che cosa è successo ad ASOS

L’8 ottobre 2026 ASOS ha inviato un aggiornamento ai clienti coinvolti nell’incidente informatico emerso nei giorni precedenti. Secondo la comunicazione riportata da BleepingComputer, un soggetto non autorizzato ha ottenuto l’accesso a un account aziendale di un dipendente ASOS fingendosi un contatto affidabile, con l’obiettivo di sottrarre le credenziali di accesso.

Una volta ottenute, quelle credenziali sono state usate per accedere a informazioni presenti su alcune piattaforme di terze parti utilizzate dall’azienda. ASOS ha dichiarato di aver bloccato le piattaforme interessate e di aver avviato un’indagine con il supporto di esperti esterni, forze dell’ordine e autorità competenti.

Il 6 ottobre 2026 alcuni clienti avevano ricevuto una notifica push tramite l’app ASOS, in cui gli attaccanti sostenevano di aver rubato dati dei clienti e invitavano il personale dell’azienda a contattarli su Telegram. Il gruppo si sarebbe presentato con il nome “Xuanye Group”. In seguito, ASOS ha confermato pubblicamente di aver subito una violazione che potrebbe aver esposto alcune informazioni personali e dati di contatto.

Quali dati risultano esposti

Nell’aggiornamento ai clienti, ASOS ha precisato che i dati coinvolti comprendono:

L’azienda ha anche specificato che non risultano compromessi né i dati delle carte di pagamento né le password degli account. Inoltre, ha affermato che sito e app sono rimasti sicuri da usare durante tutto l’evento e continuano a esserlo.

Al momento, almeno sulla base della fonte disponibile, non è stato reso noto il numero delle persone coinvolte. Questo dettaglio non è secondario: nelle violazioni moderne, infatti, la dimensione dell’impatto spesso emerge solo dopo giorni o settimane, quando l’analisi forense ha ricostruito con precisione quali sistemi siano stati consultati e quali dati realmente copiati.

Perché questo caso è importante anche se non vendi online come ASOS

La lezione più utile per una PMI non riguarda il marchio ASOS, ma la dinamica dell’attacco. Non c’è stato bisogno, almeno per quanto comunicato, di violare il sito e-commerce o di aggirare chissà quale barriera tecnica. È stato sufficiente convincere una persona a fidarsi del messaggio sbagliato.

Questo è il cuore del social engineering: sfruttare urgenza, autorità, familiarità o routine per ottenere un’informazione riservata, un clic, un codice o una password. Quando poi quell’account apre l’accesso a servizi esterni, CRM, piattaforme marketing, help desk, cloud documentale o sistemi HR, il perimetro reale dell’azienda diventa molto più ampio del solo gestionale interno.

In altre parole, la sicurezza non si rompe solo “sui server”: si rompe nei passaggi quotidiani tra persone, strumenti e fornitori.

Il vero punto debole: gli account sui servizi di terze parti

Il caso ASOS mette in evidenza un problema molto diffuso: la superficie di attacco non coincide più con l’infrastruttura interna. Oggi molte informazioni aziendali transitano o risiedono su piattaforme esterne usate per attività ordinarie, come marketing automation, customer care, analytics, logistica, collaboration e gestione documentale.

Se un attaccante ruba le credenziali di un dipendente, può trovare porte già aperte verso sistemi che l’azienda considera “di contorno” ma che contengono dati preziosi. Ed è proprio qui che tante organizzazioni scoprono di avere controlli deboli:

Per questo la difesa non può limitarsi all’antivirus o al firewall. Serve governo degli accessi, visibilità sui fornitori e procedure interne realistiche.

Cosa significa per la tua azienda

Se gestisci una PMI o un ufficio amministrativo, commerciale o professionale, questo episodio suggerisce alcune priorità concrete.

Primo: considera le credenziali come un bene critico. Ogni account che apre l’accesso a dati clienti, fornitori, documenti o servizi cloud deve essere protetto con password uniche e autenticazione multifattore. Non solo per la posta elettronica, ma anche per tutte le piattaforme esterne usate ogni giorno.

Secondo: riduci la fiducia implicita. Un messaggio che sembra arrivare da un collega, da un fornitore o da un referente noto non va considerato affidabile per definizione. Se chiede login, codici, reset password o operazioni urgenti, deve attivare una verifica separata: una chiamata, un canale interno concordato, una conferma fuori banda.

Terzo: fai un inventario delle piattaforme terze. Molte aziende non sanno davvero quanti servizi SaaS usano, chi vi accede e quali dati vi sono conservati. Senza questo elenco è difficile valutare il rischio, revocare accessi non più necessari o reagire rapidamente in caso di incidente.

Quarto: applica il principio del minimo privilegio. Chi lavora in marketing non dovrebbe vedere più dati del necessario; chi segue il customer care non dovrebbe avere accessi amministrativi se non indispensabili. Più ampi sono i permessi, più grave sarà l’impatto di credenziali rubate.

Quinto: prepara la risposta prima dell’emergenza. Quando emerge un sospetto di compromissione, bisogna sapere subito chi coinvolgere, quali account bloccare, quali log conservare, come comunicare all’esterno e se si pongono obblighi privacy. In questo contesto, un presidio continuativo di sicurezza informatica riduce tempi e incertezze.

Sesto: proteggi la continuità operativa oltre ai dati. Anche quando non vengono toccate password o carte di pagamento, una violazione può innescare phishing mirato, frodi via telefono e danni reputazionali. Copie di sicurezza affidabili e isolate restano fondamentali per reggere eventuali fasi successive dell’attacco, soprattutto se evolve in blocco operativo o cancellazione di dati. Su questo fronte può essere utile valutare una soluzione di remote backup.

Settimo: non trascurare il profilo privacy. Se l’incidente coinvolge dati personali, la gestione non è solo tecnica. Servono valutazioni puntuali su categorie di dati, impatto, misure adottate, eventuali comunicazioni e tracciabilità delle decisioni. Per molte PMI questo è il momento in cui emerge la necessità di allineare davvero processi e documentazione al GDPR.

Le tre lezioni pratiche che arrivano dal caso ASOS

La prima lezione è che “il sito è online” non significa “l’azienda è al sicuro”. ASOS ha dichiarato che sito e app erano e restano sicuri da usare, ma questo non impedisce che un attore malevolo abbia ottenuto dati passando da un account interno e da piattaforme collegate.

La seconda è che i dati “di base” hanno comunque valore. Nomi, recapiti e informazioni di account non personali possono sembrare meno sensibili di carte o password, ma sono sufficienti per campagne di phishing più credibili, truffe telefoniche e tentativi di impersonificazione.

La terza è che la comunicazione post-incidente conta molto. ASOS ha chiarito cosa è stato esposto e cosa no, invitando i clienti a diffidare di messaggi inattesi e ricordando che non avrebbe chiesto password, codici di sicurezza o dati di pagamento tramite messaggi o chiamate non sollecitati. Anche per una PMI, avere modelli di comunicazione già pronti può fare la differenza tra una gestione ordinata e il caos.

Come ridurre il rischio già nelle prossime due settimane

Senza aspettare un progetto lungo, ci sono azioni rapide che un’azienda può avviare subito:

Sono misure basilari, ma proprio per questo efficaci: alzano il livello di resistenza contro gli attacchi più probabili, quelli che fanno leva su distrazione, fretta e fiducia.

Domande frequenti

Se non sono state rubate password o carte, il problema è davvero serio?

Sì. Nomi, contatti e dati di account possono essere usati per truffe mirate, phishing credibile e danni reputazionali. Inoltre indicano che un accesso non autorizzato c’è stato davvero.

Un attacco di social engineering si ferma con la tecnologia?

Non del tutto. Servono strumenti adeguati, ma anche procedure, controlli sugli accessi e formazione pratica del personale. La combinazione dei tre elementi è quella che funziona.

Cosa dovrebbe verificare per prima una PMI dopo una notizia come questa?

Gli account sui servizi esterni: chi ha accesso, con quali privilegi, con MFA attiva o no, e quali dati vi sono conservati. Spesso il rischio più sottovalutato è proprio lì.

Vuoi proteggere e far crescere l'IT della tua azienda?

Parliamone: un consulente Xion analizza gratuitamente la tua situazione.