Alchimie Digitali
  • Home
  • Attività
    • Cybersecurity
    • Compliance
    • Networking
    • Infrastruttura Internet
    • Business Continuity
    • Assistenza Informatica
    • Informatica Forense
    • Sviluppo Software
    • Digital Marketing
  • Smart Services
  • Eventi
  • Articoli
  • Formazione
  • Chi Siamo
    • Il Board
    • Il Team
    • Gruppo Alchimie
    • Netly
    • Responsabilità Sociale
    • Informative GDPR
    • Politiche ISO
  • FAQ
  • Contatti
  • Ricerca
Seleziona una pagina

Attacco hacker ASOS: cosa insegna il caso Snowflake alle aziende

Condividi:
Attacco hacker ASOS: cosa insegna il caso Snowflake alle aziende

🕑 Aggiornato il 6 ottobre 2026, nel pomeriggio. La vicenda è in evoluzione: rivedremo l'articolo appena ASOS pubblicherà una comunicazione ufficiale.

L'attacco hacker ASOS, per ora, è una rivendicazione e non una violazione confermata. Nella mattinata del 6 ottobre 2026 migliaia di clienti dell'app hanno ricevuto una notifica push intitolata «ASOS HACKED». Il testo sostiene che l'istanza Snowflake dell'azienda sia stata compromessa e minaccia la pubblicazione dei dati. ASOS ha detto di essere al corrente delle segnalazioni, ma non ha confermato né commentato oltre, e Reuters non ha potuto verificare la notizia in modo indipendente.

Nell'attacco hacker ASOS, per un'azienda, il punto non è chi ci sia dietro. La domanda utile è un'altra: potrebbe succedere anche a noi? Per questo separiamo i fatti dalle pretese degli autori del messaggio, poi guardiamo i controlli che contano davvero: MFA, gestione delle credenziali, fornitori e piano di risposta agli incidenti.

Riportato da più fonti

  • La notifica è arrivata dall'app ASOS a migliaia di utenti.
  • Il testo è rivolto al DPO e al reparto IT, non ai clienti.
  • Il messaggio rimanda a un canale Telegram.
  • Il titolo ASOS è sceso di oltre l'11% alla Borsa di Londra.
  • ASOS è al corrente delle segnalazioni.

Ancora non confermato

  • Che l'istanza Snowflake sia stata davvero compromessa.
  • Che siano stati sottratti dati dei clienti.
  • Quali dati e quanti utenti sarebbero coinvolti.
  • Come gli autori siano riusciti a inviare la notifica.

Attacco hacker ASOS: cosa dice la notifica push

Il testo è comparso il 6 ottobre 2026 sugli smartphone di migliaia di utenti dell'app. Si apre con «Dear ASOS DPO and IT». Non parla quindi ai clienti, ma al DPO e ai tecnici dell'azienda.

Poi afferma che l'istanza Snowflake sarebbe stata «completamente compromessa» e invita ad avviare una trattativa, altrimenti i dati verranno diffusi. In fondo compare un link che, secondo le ricostruzioni di RTÉ, porta a un account Telegram.

È un'estorsione con una particolarità. Il ricatto, di solito riservato alla vittima, è stato mostrato a migliaia di persone. Marijus Briedis, CTO di NordVPN, lo ha definito un messaggio insolitamente sfacciato e minaccioso: gli autori dicono pubblicamente all'azienda di trattare, altrimenti diffonderanno ciò che sostengono di avere.

Cronologia del 6 ottobre 2026

  1. 6 ottobre 2026

    La notifica «ASOS HACKED» compare sugli smartphone di migliaia di utenti dell'app, con il messaggio rivolto a DPO e IT e il link Telegram.

  2. Nel corso della mattinata

    Il titolo ASOS cede più dell'11% alla Borsa di Londra, secondo Reuters.

  3. Nel corso della mattinata

    Un portavoce di ASOS dichiara di essere al corrente delle segnalazioni, senza confermare né commentare oltre.

  4. Nel pomeriggio

    Nessuna conferma ufficiale su Snowflake o sui dati dei clienti. Reuters scrive di non aver potuto verificare la notizia in modo indipendente.

Snowflake e il precedente del 2024: tre controlli che mancavano

Nell'attacco hacker ASOS il nome Snowflake richiama un caso noto. Nel 2024 gli analisti di Mandiant, la divisione di Google Cloud, hanno descritto una campagna di furto di dati ed estorsione contro i clienti della piattaforma, attribuita al gruppo UNC5537. Circa 165 organizzazioni sono state avvisate di una possibile esposizione, come riporta il rapporto di Mandiant.

Il punto tecnico è importante. Mandiant non ha trovato prove di una violazione dell'ambiente aziendale di Snowflake: ogni incidente analizzato risaliva a credenziali dei clienti rubate, spesso con infostealer. Secondo l'analisi, almeno il 79,7% degli account usati dagli aggressori aveva già avuto credenziali esposte. La tabella riassume dove si sono rotte le difese e cosa fare oggi.

ControlloCosa mancava nel 2024Cosa fare oggi
MFAGli account violati chiedevano solo nome utente e password.Attivare la MFA su account amministrativi, servizi cloud e strumenti di comunicazione.
Cambio delle credenzialiPassword rubate anche anni prima erano ancora valide: alcune risalivano al 2020.Ruotare password, token e chiavi di accesso e revocare gli accessi non più necessari.
Accessi da reti autorizzateGli ambienti colpiti non limitavano l'accesso a luoghi attendibili.Usare liste di indirizzi consentiti e avvisi sugli accessi anomali.
Collaboratori e fornitoriIn alcuni casi l'infezione era partita da computer di collaboratori esterni, usati anche per attività personali.Fissare regole minime sui dispositivi di chi accede ai dati e monitorare le credenziali esposte.

Attenzione, però: non abbiamo trovato fonti autorevoli che colleghino l'attacco hacker ASOS a quella campagna. Il precedente ci serve per capire dove si rompono più spesso le difese, non per dire che cosa sia successo oggi.

Perché la notifica dall'app è un campanello d'allarme per ogni azienda

Nell'attacco hacker ASOS la notifica push è l'elemento più strano. Se il messaggio è davvero partito dai sistemi di ASOS, qualcuno ha avuto accesso a un canale ufficiale di comunicazione con i clienti. Questo non dimostra il furto dei dati. Potrebbe però indicare che una parte dell'infrastruttura era raggiungibile da terzi.

Le ipotesi tecniche sono diverse: credenziali rubate di un amministratore, un account di un fornitore che gestisce le notifiche, una chiave di accesso esposta. Restano solo ipotesi, e per distinguerle servono i log.

La lezione pratica vale però per tutti. Gli strumenti che parlano ai clienti, cioè piattaforme di notifiche, email marketing, SMS e CRM, sono sistemi critici quanto il gestionale. Meritano MFA, permessi minimi, chiavi di accesso cambiate nel tempo e un registro di chi invia che cosa.

Dopo l'attacco hacker ASOS: obblighi GDPR e NIS2 nelle prime 72 ore

Se la violazione venisse confermata, scatterebbero gli obblighi di notifica. Nel Regno Unito l'ICO chiede la segnalazione appena possibile e, dove fattibile, entro 72 ore, quando è probabile un rischio per le persone. In Italia vale la stessa logica: l'articolo 33 del GDPR prevede la notifica al Garante per la protezione dei dati personali.

Alcune aziende hanno un obbligo in più. Per i soggetti NIS2, essenziali e importanti, la normativa italiana prevede una pre-notifica entro 24 ore e una notifica entro 72 ore al CSIRT Italia, con relazione finale entro un mese, come riassume ICT Security Magazine. Non tutte le imprese rientrano nella NIS2: dipende da settore e dimensione, quindi conviene verificarlo con un consulente.

Con il cloud la responsabilità non passa al fornitore. Come chiarisce il Garante, il responsabile del trattamento deve informare tempestivamente il titolare, ma la notifica resta in capo al titolare. Ecco la sequenza che consigliamo di avere già scritta, aperta passo dopo passo.

1. Contenere l'accesso

Revoca e sostituisci password, token e chiavi di accesso. Attiva la MFA su tutti gli account amministrativi e limita gli accessi alle reti attendibili. È la lezione più chiara del caso Snowflake del 2024.

2. Preservare le prove prima di ripristinare

Prima di riportare i sistemi alla normalità, acquisisci copie forensi di log, configurazioni e account coinvolti. Ripristinare troppo presto può cancellare le tracce che servono a capire che cosa sia uscito, e rovina la catena di custodia. Per questa fase puoi contare sulla nostra assistenza forense.

3. Capire quando parte il conto alla rovescia

Secondo le linee guida EDPB 9/2022 il titolare è «consapevole» quando ha un ragionevole grado di certezza che un incidente abbia compromesso dati personali. Da lì le 72 ore corrono senza fermarsi nei fine settimana né nei giorni festivi.

4. Notificare alle autorità competenti

La notifica al Garante passa dal portale telematico. Se mancano informazioni si può notificare per fasi, mentre un ritardo oltre le 72 ore va motivato. Se rientri nella NIS2, aggiungi la notifica al CSIRT Italia nei tempi previsti: per capire se e come ti riguarda, puoi partire da un audit NIS2.

5. Informare gli interessati e documentare

Se il rischio per le persone è elevato, vanno informate senza ingiustificato ritardo (articolo 34 del GDPR). In ogni caso la violazione si annota nel registro interno, con circostanze, effetti e misure adottate. Per impostare procedure e ruoli, guarda la nostra consulenza su adeguamento al GDPR e DPO esterno.

Segui Alchimie Digitali su Google. Se cerchi notizie su cybersicurezza e compliance, puoi aggiungerci alle fonti preferite: è più probabile che i nostri aggiornamenti compaiano tra le Notizie principali. Dopo il clic, spunta la casella accanto al nostro dominio.

Autovalutazione: la tua azienda reggerebbe un caso come ASOS?

Sei domande per capire se un attacco hacker come quello di ASOS ti troverebbe pronto: ti mostriamo dove stanno i punti deboli più comuni. Le risposte restano sul tuo dispositivo e non vengono salvate.

Per usare l'autovalutazione serve JavaScript attivo. In alternativa, controlla questi sei punti: MFA, cambio delle credenziali, accessi da reti autorizzate, credenziali esposte, piano per le prime 72 ore, strumenti che inviano messaggi ai clienti.

Le domande più cercate sull'attacco hacker ASOS

ASOS è stata davvero hackerata?

Nell'attacco hacker ASOS la violazione non è confermata. La notifica è arrivata dall'app, ma ASOS non ha confermato né la compromissione di Snowflake né il furto di dati, e Reuters non è riuscita a verificarlo.

Come si previene un attacco come quello a Snowflake?

Con tre controlli di base: MFA ovunque, credenziali cambiate regolarmente e accessi limitati a reti autorizzate. Secondo Mandiant erano gli elementi che mancavano negli accessi violati nel 2024. Vanno aggiunti il monitoraggio delle credenziali esposte e un piano scritto per gli incidenti.

Che cos'è Snowflake?

È una piattaforma cloud che molte aziende usano per archiviare e analizzare grandi quantità di dati, spesso proprio i dati degli utenti di un e-commerce.

Ho ricevuto la notifica come cliente: cosa devo fare?

Non cliccare sul link, non rispondere agli autori e aspetta le comunicazioni ufficiali di ASOS. Se usi la stessa password anche altrove, cambiala per prudenza. Dopo incidenti di questo tipo aumentano i tentativi di phishing, quindi diffida di messaggi che citano il caso.

Anche una PMI può subire un attacco basato su credenziali rubate?

Sì: il metodo non dipende dalle dimensioni dell'azienda, perché basta una credenziale valida senza MFA. La campagna descritta da Mandiant nel 2024 ha portato ad avvisare circa 165 organizzazioni, e il problema comune era l'igiene delle credenziali.

Domande frequenti su data breach e compliance

Entro quanto tempo un'azienda deve notificare un data breach?

Senza ingiustificato ritardo e, ove possibile, entro 72 ore da quando ne è venuta a conoscenza, a meno che sia improbabile un rischio per le persone. Oltre le 72 ore la notifica deve spiegare i motivi del ritardo.

La notifica dell'attacco hacker ASOS potrebbe essere falsa?

Il fatto che sia arrivata dall'app suggerisce che chi l'ha inviata abbia avuto accesso a un canale ASOS. Non prova però che i dati siano stati davvero sottratti: le rivendicazioni degli estorsori possono essere esagerate o false. Servono i riscontri tecnici dell'azienda.

La NIS2 si applica anche a una PMI?

Dipende da settore e dimensione: la NIS2 riguarda i soggetti essenziali e importanti di determinati settori, quindi non tutte le PMI rientrano. Si verifica caso per caso. Anche fuori dalla NIS2, il GDPR resta comunque applicabile.

Il caso ASOS riguarda anche il Cyber Resilience Act o l'AI Act?

Per ora nulla collega questo episodio a quei regolamenti: si parla di una notifica push e di una presunta compromissione di Snowflake, un servizio cloud. Il Cyber Resilience Act riguarda però i produttori di prodotti con elementi digitali, cioè software e dispositivi immessi sul mercato, e dal 11 settembre 2026 richiede di segnalare le vulnerabilità attivamente sfruttate e gli incidenti gravi, con un avviso entro 24 ore e una notifica entro 72 ore, come indica la Commissione europea. Se la tua azienda sviluppa app o prodotti connessi da vendere, può quindi riguardarti. L'AI Act entra in gioco solo se usi sistemi di intelligenza artificiale. In entrambi i casi la verifica si fa caso per caso.

Se il data breach avviene presso un fornitore cloud, chi notifica?

Il fornitore, in qualità di responsabile del trattamento, deve informare tempestivamente il titolare. La notifica al Garante resta in capo al titolare, cioè all'azienda che tratta i dati.

Servizi correlati per aziende e studi professionali

Cybersecurity e sicurezza informaticaControllo di accessi, fornitori e piano di risposta agli incidenti.Scopri di più Extended Vulnerability AssessmentIndividua le vulnerabilità prima che lo faccia un attaccante.Scopri di più DPO esterno e adeguamento al GDPRDPO certificati UNI 11697:2017 e accreditati Accredia, registro dei trattamenti, DPIA e procedura per il data breach.Scopri di più Audit NIS2Verifica se e come la direttiva ti riguarda, con vulnerability assessment e report di conformità.Scopri di più Compliance AI ActMappatura dei sistemi di intelligenza artificiale e classificazione del rischio.Scopri di più

Vuoi sapere quanto è esposta la tua azienda?

🔒 Dopo un attacco hacker come quello di ASOS, la domanda è se la tua azienda sia pronta, sia sul piano tecnico sia su quello della privacy. Raccontaci la tua situazione: ti aiutiamo a capire da dove partire, prima che serva davvero.

Contattaci

Fonti

  • Reuters, «UK online retailer ASOS shares drop on reports of cybersecurity breach», 6 ottobre 2026 (testo ripreso da KSL)
  • RTÉ, «Asos customers told online retailer hacked in phone alert», 6 ottobre 2026
  • Mandiant (Google Cloud), «UNC5537 Targets Snowflake Customer Instances for Data Theft and Extortion», 10 giugno 2024
  • Garante per la protezione dei dati personali, «Data Breach»
  • EDPB, Linee guida 9/2022 sulla notifica delle violazioni di dati personali
  • ICO, «Personal data breach reporting»
  • Commissione europea, «Cyber Resilience Act: reporting obligations»
  • ICT Security Magazine, «NIS2 e D.Lgs. 138/2024: gli adempimenti 2026», 9 giugno 2026

Questo articolo ha finalità informative e non costituisce consulenza legale. Le informazioni sull'attacco hacker ASOS sono aggiornate al 6 ottobre 2026 e potrebbero cambiare con le comunicazioni ufficiali dell'azienda. Verifica sempre i termini NIS2 sulle fonti dell'Agenzia per la Cybersicurezza Nazionale.

Data pubblicazione:
6 Ottobre 2026
← Torna alla sezione Articoli
Condividi:

Cerca nel sito

Ultimi articoli

  • Attacco hacker ASOS: cosa insegna il caso Snowflake alle aziende 6 Ottobre 2026
  • Man in the Mail: la truffa dietro il caso Revolut e come proteggere la tua azienda 16 Settembre 2026
  • Cyber Resilience Act linee guida 2026: cosa cambia dall’11 settembre 2 Settembre 2026
  • Il cuscinetto a sfera dell’infrastruttura che rischiava di bloccare l’intera azienda: la lezione di disaster recovery 26 Agosto 2026
  • Operazione First Light: 5.811 arresti e una lezione per ogni azienda 4 Agosto 2026

Resta aggiornato

Resta aggiornato su normative e cybersecurity Aggiungi adigitali.it alle tue fonti preferite su Google.
Aggiungi alle Fonti preferite

Serve una mano concreta?

Parliamo del profilo di rischio della tua azienda e di come metterla in sicurezza, senza impegno.

Contattaci
Logo Alchimie 2025 bianco

Hai bisogno di maggiori informazioni o desideri farci una domanda?
Clicca e compila il form. Verrai contattato immediatamente!

Contattaci

Alchimie Digitali Srl
Via Elia Rainusso, 110 – 41124 Modena (MO)
Tel. +39 059 260762 – PI IT02963460361
REA Modena 01/02/2005 N. 346879
Capitale sociale 20.000 Euro i.v.
PEC: alchimiedigitali@pec.adigitali.it

Informativa navigatori sito internet  – Condizioni Generali di Fornitura – Preferenze Cookie | Developed by Netly | Sitemap | Copyright 2025 © all rights reserved
Regolazioni di accessibilità

Offerto da OneTap

Impegno per l'accessibilità di Alchimie Digitali srl

Presso Alchimie Digitali srl, ci impegniamo a rendere la nostra presenza digitale il più accessibile e inclusiva possibile per tutti gli utenti, comprese le persone con disabilità. Il nostro obiettivo è migliorare l'usabilità di http://www.adigitali.it e supportare un'esperienza più accessibile per tutti, indipendentemente dalle capacità o dalle tecnologie utilizzate.

Il nostro approccio all'accessibilità

Cerchiamo di allinearci alle Linee guida per l'accessibilità dei contenuti web (WCAG), che definiscono standard riconosciuti a livello internazionale per l'accessibilità digitale. Sebbene non sia sempre possibile garantire la piena conformità, ci impegniamo ad apportare miglioramenti quando possibile e a rivedere regolarmente gli aspetti legati all'accessibilità del nostro sito. L'accessibilità è un processo continuo, e ci impegniamo a migliorare l'esperienza nel tempo, man mano che evolvono tecnologie, standard ed esigenze degli utenti.

Funzionalità di accessibilità

Per supportare l'accessibilità, http://www.adigitali.it può utilizzare strumenti come la barra di accessibilità OneTap. Questa interfaccia offre una serie di funzionalità utili, tra cui:
  • Dimensioni del testo e impostazioni di contrasto regolabili
  • Evidenziazione di collegamenti e testi per una migliore visibilità
  • Navigazione completa da tastiera dell'interfaccia
  • Avvio rapido tramite scorciatoia da tastiera: Alt + . (Windows) o ⌘ + . (Mac)
Si prega di notare quanto segue:
  • La disponibilità e l'efficacia di queste funzionalità dipendono dalla configurazione del sito e dalla sua manutenzione continua.
  • Nonostante i nostri sforzi per garantire l’accessibilità, non possiamo assicurare che tutte le parti di http://www.adigitali.it siano sempre completamente accessibili. Alcuni contenuti potrebbero essere forniti da terze parti o influenzati da limitazioni tecniche al di fuori del nostro controllo.

Feedback e contatti

Accogliamo con piacere i vostri feedback. Se riscontrate barriere all'accessibilità o avete suggerimenti per miglioramenti, vi preghiamo di contattarci: Email: info@adigitali.it Siamo impegnati a esaminare tutte le richieste e a rispondere entro 3–5 giorni lavorativi. Se avete bisogno di assistenza per accedere a qualsiasi parte di questo sito web, saremo lieti di fornirla tramite canali alternativi su richiesta. Ultimo aggiornamento: 19 dicembre 2025
Per quanto tempo vuoi nascondere la barra degli strumenti?Per quanto tempo vuoi nascondere la barra degli strumenti di accessibilità?
Durata nascondi barra degli strumenti
Profili di accessibilità
Modalità Ipovedenti
Migliora gli elementi visivi del sito web
Profilo Sicuro per Convulsioni
Rimuove i lampi e riduce i colori
Modalità ADHD Friendly
Navigazione focalizzata, senza distrazioni
Modalità Cecità
Riduce le distrazioni, migliora la concentrazione
Modalità Sicura per Epilessia
Scurisce i colori e ferma il lampeggiamento
Moduli di contenuto
Dimensione icona

Predefinito

Interlinea

Predefinito

Moduli colore
Moduli di orientamento