Una amenaza enviada a través de la aplicación
Miles de clientes de ASOS, también en España, recibieron una notificación en la aplicación de la tienda que afirmaba que ciberdelincuentes habían comprometido una instancia de Snowflake y amenazaba con filtrar información si la empresa no se ponía en contacto con ellos. El mensaje incluía un enlace a un canal de Telegram atribuido a los atacantes.
La alerta es un hecho; la intrusión y el supuesto robo de datos, en cambio, no estaban confirmados. ASOS investigaba si se había producido un acceso no autorizado y cuál podría ser su alcance. La plataforma y la aplicación de la empresa seguían funcionando, según las coberturas del incidente.
Qué se sabe —y qué no— sobre Snowflake
Snowflake es una plataforma en la nube que las empresas pueden utilizar para almacenar, procesar y analizar datos. Que los atacantes mencionen una instancia de ese servicio no permite concluir que hayan accedido a información de clientes ni que hayan comprometido los sistemas de venta de ASOS.
El experto en ciberseguridad Rob Demain, consejero delegado de e2e-assure, señaló que la afirmación del ataque procedía de los propios presuntos atacantes y, por tanto, no bastaba para demostrarlo. También planteó como posibilidad que el incidente, si se confirmara, estuviera limitado a sistemas de marketing o de comunicación con clientes. Esa hipótesis no acredita que otros sistemas o datos estuvieran a salvo: el alcance seguía sin conocerse.
Los mensajes atribuidos a los extorsionadores afirmaban que la información de pago no estaba afectada, pero tampoco había una confirmación independiente de esa afirmación. Por ahora, no se había establecido qué información, si alguna, habría quedado expuesta.
Riesgos para la empresa y sus clientes
La llegada de una amenaza por un canal oficial plantea una cuestión operativa adicional: cómo pudo enviarse el aviso. El uso de la aplicación no demuestra por sí solo que toda la infraestructura de ASOS estuviera comprometida, pero hace relevante investigar tanto los sistemas que gestionan las notificaciones como sus conexiones con las bases de datos.
El episodio también puede crear condiciones propicias para intentos de suplantación. Marijus Briedis, director de tecnología de NordVPN, advirtió que los incidentes de alto perfil pueden facilitar campañas de phishing. Para las empresas, esto subraya la importancia de verificar las alertas y comunicaciones antes de difundir conclusiones sobre una brecha, y de informar con claridad cuando se conozcan hechos confirmados.
Investigación abierta e impacto en el mercado
La respuesta de ASOS seguía pendiente de investigación en el momento de las informaciones. Según las coberturas, el Centro Nacional de Ciberseguridad británico ofreció asistencia a la compañía. No se habían publicado conclusiones definitivas sobre el origen del mensaje, el acceso a Snowflake ni una eventual filtración.
Las acciones de ASOS cayeron durante la sesión en Londres tras difundirse la alerta. Las coberturas informaron de descensos de más del 10%, aunque la cotización se movió durante la jornada. Esa reacción refleja la respuesta inmediata del mercado a la noticia, pero no confirma que hubiera ocurrido una intrusión ni permite anticipar sus efectos financieros o regulatorios.
En Reino Unido y para clientes de otros países, las obligaciones concretas de la empresa dependerían de los hechos que establezca la investigación y de la normativa aplicable. Mientras no se determine si hubo acceso y qué datos podrían estar implicados, no es posible precisar el alcance de una eventual brecha ni sus consecuencias legales.