Asos, il noto rivenditore britannico di moda online, ha diramato un avviso urgente rivolto a tutti i propri clienti: una notifica che circola in queste ore — recante la dicitura «Asos hacked» — è del tutto priva di fondamento e non proviene dai canali ufficiali dell’azienda. La società ha invitato chiunque la riceva a non interagire in alcun modo: niente clic sui link, niente download di allegati, nessuna comunicazione di credenziali o dati personali.
Il messaggio incriminato, secondo quanto riferito dalla stessa Asos, sarebbe una comunicazione non autorizzata fatta passare per un’allerta di sicurezza. «Stiamo indagando sull’origine di questa notifica e forniremo ulteriori informazioni il prima possibile», ha fatto sapere un portavoce del gruppo, sottolineando che al momento non risultano evidenze di una violazione effettiva dei sistemi né di accessi non autorizzati ai dati dei clienti.
La vicenda riaccende i riflettori sul fenomeno del phishing a tema «falsa violazione», una tecnica sempre più diffusa tra i criminali informatici: si sfrutta l’allarme generato dalla notizia di un presunto attacco per spingere le vittime a cliccare su link malevoli, scaricare malware o consegnare volontariamente username e password. Spesso i messaggi imitano la grafica e il tono delle comunicazioni ufficiali, rendendo difficile per l’utente medio distinguerli dagli autentici avvisi di sicurezza.
Per tutelarsi, gli esperti raccomandano alcune regole d’oro. Prima di tutto, verificare sempre l’indirizzo del mittente: le email ufficiali di Asos provengono da domini @asos.com o da sottodomini riconosciuti (ad esempio @mail.asos.com). Diffidare di indirizzi generici (@gmail.com, @outlook.com) o di domini simili ma non identici (asos-security.com, asos-alert.net). In secondo luogo, non cliccare mai sui link contenuti in messaggi sospetti: è più sicuro digitare manualmente l’indirizzo del sito nel browser o aprire l’app ufficiale. Terzo, attivare l’autenticazione a due fattori (2FA) sull’account Asos, se disponibile, per aggiungere un ulteriore ostacolo in caso di furto delle credenziali.
Se si è già cliccato su un link dubbio o si teme di aver inserito dati su una pagina fasulla, la procedura consigliata è: cambiare immediatamente la password dell’account Asos (e di ogni altro servizio dove si usa la stessa combinazione), controllare l’elenco degli accessi recenti per individuare eventuali sessioni anomale, e segnalare l’accaduto al servizio clienti ufficiale attraverso i canali verificati (sito web, app, numero verde). In Italia, è possibile anche inoltrare la segnalazione alla Polizia Postale tramite il portale www.commissariatodips.it.
Asos ha ribadito che ogni comunicazione ufficiale relativa a incidenti di sicurezza verrà pubblicata esclusivamente sul proprio sito istituzionale, nell’area «Help» o «Security», e diffusa attraverso i profili social verificati (spunta blu su Instagram, Twitter/X, Facebook). L’azienda ha inoltre ricordato di non richiedere mai password, codici OTP o dati della carta di credito via email, SMS o messaggi privati sui social.
La tempestività dell’avviso — diffuso nella serata del 6 ottobre 2026 — dimostra l’attenzione crescente delle grandi piattaforme e-commerce verso la protezione della reputazione e della fiducia dei consumatori. In un contesto dove il commercio online in Italia vale oltre 48 miliardi di euro all’anno (dati Osservatorio eCommerce B2C Netcomm-Politecnico di Milano 2025), anche un falso allarme può generare danni rilevanti se non gestito con trasparenza e rapidità.
Nel frattempo, la raccomandazione resta una sola: cautela. Di fronte a qualsiasi messaggio che annunci una catastrofe informatica, la prima mossa è fermarsi, verificare alla fonte e, in caso di dubbio, contattare direttamente l’azienda attraverso i canali ufficiali. La sicurezza digitale, oggi più che mai, passa anche da una sana diffidenza.
