Caso ASOS: por que o data warehouse virou o novo cofre a governar

By
Julia Francischini
October 6, 2026
•
5 min read
Compartilhe

Na terça-feira, clientes da varejista britânica ASOS receberam uma notificação no próprio aplicativo com um título alarmante: "ASOS HACKED". A mensagem, dirigida ao DPO e à equipe de TI da empresa, dizia que os atacantes haviam comprometido totalmente a instância Snowflake da ASOS e ameaçava vazar os dados caso a empresa não negociasse. Havia até um link para um canal no Telegram.

A ASOS ainda não confirmou a extensão do incidente, e não há verificação independente. Mas o mercado reagiu na hora: as ações da empresa caíram mais de 10%. Para a área de GRC, dois pontos saltam deste caso, mesmo antes de qualquer confirmação. O alvo: o data warehouse. E a arma de pressão: o próprio canal da marca.

O que aconteceu, segundo os atacantes

• Notificação "ASOS HACKED" enviada pelo app aos clientes, com uma mensagem de extorsão ao DPO e à TI.

• Alegação de comprometimento total da instância Snowflake da empresa, com ameaça de vazamento.

• Link para o Telegram dos atacantes, pressionando por negociação.

• Queda de mais de 10% nas ações da ASOS no mesmo dia.

• Sem confirmação oficial da ASOS e sem verificação independente até agora.

O data warehouse virou o cofre

Plataformas como o Snowflake concentram, em um único lugar, praticamente todos os dados da empresa: clientes, vendas, comportamento de compra, finanças. Foi assim que o mercado ganhou eficiência e análise com IA. Mas concentrar dado concentra risco.

O cofre mudoude lugar. Antes, a informação ficava espalhada por vários sistemas, e invadirum não dava acesso ao resto. Hoje, o data warehouse reúne tudo, e um únicoacesso a ele pode abrir o acervo inteiro de uma vez. A governança, na maioriadas empresas, ainda não acompanhou essa mudança.

Uma credencial, o acervo inteiro

Quem acessa o data warehouse? Poucos humanos e muitas máquinas: contas de serviço, integrações de ETL, ferramentas de BI, pipelines de dados. É exatamente onde a governança costuma ser mais frouxa. Essas credenciais e tokens quase nunca passam por MFA, carregam privilégios amplos e raramente são revisadas, porque "são só integrações".

Não por acaso, campanhas recentes contra ambientes Snowflake exploraram credenciais sem autenticação forte. O warehouse não é invadido pela porta da frente. Ele é acessado com a chave certa, que alguém deixou ativa e sem vigilância.

Quando o invasor vira o canal de aviso

O detalhe mais perturbador do caso não é técnico, é psicológico. Os atacantes não mandaram um e-mail discreto para o jurídico. Eles usaram o próprio aplicativo da ASOS para disparar "ASOS HACKED" direto no bolso dos clientes.

Isso transforma a dinâmica da extorsão. Não é apenas um vazamento, é um sequestro de reputação em tempo real. O ataque atinge o cliente, a confiança e a ação na bolsa antes mesmo de a empresa confirmar qualquer coisa. Quando o invasor controla o canal de comunicação, a pressão deixa de ser uma carta fechada e vira manchete instantânea.

Como governar o acesso ao cofre de dados

Proteger o data warehouse começa por tratar o acesso a ele como o ativo mais crítico da empresa. Na prática:

• Inventário de acessos: saber exatamente quais pessoas, contas de serviço e integrações chegam ao warehouse.

• Autenticação forte: MFA e credenciais robustas, inclusive para integrações e contas de máquina.

• Menor privilégio: acesso por esquema e tabela, nunca acesso total por padrão.

• Rotação e revogação: ciclo de vida de credenciais e tokens, encerrando o que não é mais usado.

• Monitoramento e trilha de auditoria: detectar consulta ou exfiltração fora do padrão a tempo e provar o que aconteceu.

O que isso significa para as empresas brasileiras

A ASOS é varejo global, mas o cofre é o mesmo em qualquer setor. Banco, saúde, varejo e agro brasileiros estão centralizando dados em data lakes e warehouses na mesma velocidade. Sob a LGPD, concentrar o dado do cliente em um só lugar significa concentrar também a exposição e a obrigação de comprovar que esse acesso está sob controle. O cofre é novo. A responsabilidade sobre ele, não.

Como a Vennx atua

Governar oacesso a um ambiente com poucos usuários e muitas integrações não se sustentaem boa vontade e planilhas. Precisa de controle automatizado e contínuo. Énesse ponto que a Vennx atua:

• Oráculo. Monitoramento contínuo e trilha deauditoria de acessos e operações sensíveis, com detecção de comportamentos forado padrão, como consultas ou exfiltração anômalas.

• VAR (Vennx Access Radar). Revisão e automação da concessão e revogação de acessos e integrações, incluindo as contas de serviço que tocam o data warehouse.

• SoD Discovery. Segregação de funções com IA, que limita o alcance de um acesso comprometido e impede a concentração de poder sobre os dados.

É a lógica que separa reagir de prevenir: controle e visibilidade sobre o cofre antes do incidente, e não a negociação depois que o aviso já chegou no celular do cliente.

Conclusão

O caso ASOS ainda está em aberto, mas o aprendizado não depende da confirmação. As empresas centralizaram seus dados para ganhar inteligência, e essa decisão criou um novo ponto único de falha: o data warehouse. Quem o acessa, com qual privilégio e com qual registro é a pergunta que define a próxima manchete.

Centralizar o dado foi a parte fácil. Governar quem chega até ele é a parte que decide se ele continua seu.

Você sabe quantas credenciais e integrações têm acesso ao seu data warehouse hoje, e quais ainda deveriam ter?

Conheça o Oráculo, o VAR e o SoD Discovery e governe o acesso ao cofre de dados da sua empresa.

Fale com um especialista da Vennx.

‍

Posts Relacionados

Informação de valor para construir o seu negócio.
Leia as últimas notícias em nosso blog.

Caso ASOS: por que o data warehouse virou o novo cofre a governar

Invasores usaram o app da ASOS para anunciar o ataque. Por que o data warehouse virou o cofre a governar.

Caso ASOS: por que o data warehouse virou o novo cofre a governar

Invasores usaram o app da ASOS para anunciar o ataque. Por que o data warehouse virou o cofre a governar.

Agro digitalizou primeiro e blindou depois: a conta chegou com a LGPD

O agro é o 3º setor mais atacado do Brasil e a ANPD já multa. Por que a cooperativa precisa de governança.

Agro digitalizou primeiro e blindou depois: a conta chegou com a LGPD

O agro é o 3º setor mais atacado do Brasil e a ANPD já multa. Por que a cooperativa precisa de governança.

Não foi só senha: os tokens são a chave que o invasor quer

No Gyazo vazaram tokens de sessão, não só senhas. Por que governança de identidade vai além do login.

Não foi só senha: os tokens são a chave que o invasor quer

No Gyazo vazaram tokens de sessão, não só senhas. Por que governança de identidade vai além do login.

Veja todas as postagens →

Acesse o Blog

Falar com um especialista Vennx
Falar com um especialista Vennx