Asos, uno dei principali retailer di moda online del Regno Unito, ha confermato ufficialmente che la sua applicazione mobile è stata compromessa da hacker che hanno inviato una notifica non autorizzata agli utenti nella giornata di martedì 6 ottobre. L’ammissione arriva dopo che decine di clienti hanno segnalato sui social network la ricezione di messaggi anomali, suscitando immediata preoccupazione per la possibile violazione di dati personali.
In una dichiarazione ufficiale, l’azienda ha definito l’episodio come una “notifica cliente non autorizzata” precisando che il messaggio è stato recapitato tramite il sistema di push notification dell’app. Asos non ha divulgato il contenuto esatto della notifica malevola, né ha specificato quanti utenti siano stati raggiunti, limitandosi a confermare che l’intrusione è stata individuata e contenuta.
“Stiamo indagando sull’accaduto con la massima priorità e abbiamo adottato misure immediate per prevenire ulteriori accessi non autorizzati”, si legge nel comunicato diffuso dall’azienda. “Al momento non abbiamo evidenze che dati sensibili, informazioni di pagamento o credenziali di accesso siano stati compromessi”.
L’incidente solleva interrogativi significativi sulla sicurezza delle infrastrutture digitali dei grandi retailer. Asos, che conta milioni di utenti attivi in tutta Europa, inclusa l’Italia dove opera con un sito localizzato e servizi dedicati, gestisce quotidianamente volumi elevati di transazioni e dati personali. La vulnerabilità sfruttata dagli attaccanti pare riguardare specificamente il sistema di notifiche push, un canale spesso considerato secondario rispetto alle difese principali ma che, se compromesso, può diventare vettore per phishing, truffe o diffusione di malware.
Esperti di sicurezza informatica interpellati dalla BBC hanno sottolineato come gli attacchi ai sistemi di notifica stiano diventando sempre più frequenti. “Le push notification sono un canale di comunicazione diretto e fidato dagli utenti”, spiega un analista. “Se un attaccante riesce a iniettare contenuti malevoli, può indurre le vittime a cliccare link pericolosi, scaricare app fraudolente o rivelare credenziali”.
Per gli utenti italiani di Asos, l’azienda raccomanda di non interagire con eventuali notifiche sospette ricevute martedì, di aggiornare l’app all’ultima versione disponibile e, come misura precauzionale, di modificare la password dell’account. Asos ha inoltre attivato un canale di assistenza dedicato per segnalazioni e richieste di informazioni.
L’Autorità Garante per la Protezione dei Dati Personali italiana non ha al momento emesso comunicazioni ufficiali sul caso, ma la normativa GDPR impone alle aziende di notificare eventuali violazioni di dati entro 72 ore dalla scoperta. Asos, operando nel mercato europeo, è soggetta a tali obblighi.
L’episodio arriva in un momento di crescente attenzione verso la sicurezza delle catene di fornitura digitali. Negli ultimi mesi, diversi grandi retailer europei hanno subito attacchi simili, spesso originati da vulnerabilità in servizi terzi integrati nelle loro app. La tendenza conferma che la superficie d’attacco si sta spostando dai sistemi centrali verso componenti periferiche, come appunto i servizi di notifica, analytics o gestione dei pagamenti esternalizzati.
Asos ha promesso aggiornamenti tempestivi man mano che l’indagine progredirà. Per ora, l’app risulta funzionante e l’azienda garantisce che gli acquisti e la gestione degli account procedono normalmente. La vicenda rimane tuttavia un monito per l’intero settore: la fiducia dei consumatori, costruita in anni di servizio, può essere erosa in pochi minuti da una singola notifica non autorizzata.
