Asos investiga una actividad no autorizada relacionada con plataformas de terceros después de que algunos usuarios de su aplicación recibieran el 6 de octubre una notificación que afirmaba que los atacantes habían comprometido una instancia de Snowflake. El mensaje, dirigido al equipo de protección de datos y al departamento de tecnología de la empresa, amenazaba con filtrar información si Asos no contactaba con sus autores.
La compañía tomó medidas para restringir el acceso a las plataformas de notificación y señaló que su web y su aplicación seguían funcionando con normalidad. Según la información remitida por Asos a la Bolsa de Londres, es posible que se haya accedido a datos personales básicos, como nombres y datos de contacto. La empresa dijo que no cree que se hayan visto afectados los datos de tarjetas de pago ni las contraseñas.
La afirmación sobre Snowflake sigue sin verificarse
La notificación atribuía la supuesta intrusión a una instancia de Snowflake, una plataforma en la nube para almacenar y gestionar datos. Sin embargo, la afirmación de los atacantes no demuestra por sí sola que esa plataforma fuera vulnerada. Snowflake comunicó que no había encontrado indicios de una vulneración de su plataforma.
Por tanto, el alcance y el método del incidente todavía no están claros. Josep Albors, responsable de investigación y concienciación de ESET, señaló que el acceso a información de clientes dependería de cómo Asos hubiera configurado y utilizado Snowflake. También consideró inusual que los atacantes contactaran con clientes mediante notificaciones, en lugar de publicar una muestra de los datos que dicen tener.
Qué se sabe sobre el posible impacto para clientes y operaciones
Asos no ha precisado cuántas personas recibieron la notificación ni ha confirmado que los datos personales hayan sido extraídos. La empresa indicó que continúa investigando con especialistas internos y externos y que colaborará con las autoridades pertinentes. Mientras tanto, la amenaza de filtración debe distinguirse de una filtración confirmada: la primera fue difundida por los atacantes; la segunda no está acreditada con la información disponible.
La compañía afirmó que no había interrupciones en sus operaciones y que todavía era pronto para calcular cualquier efecto comercial. También comunicó que dispone de un seguro de ciberseguridad, pero no detalló qué costes o pérdidas cubriría la póliza.
Reacción bursátil y obligaciones en el Reino Unido
Las acciones de Asos cayeron con fuerza durante la jornada, con descensos intradía que distintas coberturas situaron aproximadamente entre el 10 % y el 13 %. Esa variación refleja la reacción del mercado a las noticias disponibles en ese momento; no permite establecer por sí sola el impacto financiero final del incidente. Algunas informaciones también registraron una caída en las acciones de Snowflake, pese a que la empresa dijo no haber encontrado una vulneración de su plataforma.
En el Reino Unido, las reglas de protección de datos contemplan la notificación a la Oficina del Comisionado de Información (ICO) dentro de las 72 horas desde que una organización tiene conocimiento de una brecha de datos personales que puede entrañar un riesgo para los derechos y libertades de las personas. Si la brecha puede suponer un alto riesgo, las personas afectadas deben ser informadas sin demora indebida. La obligación de notificar depende de la evaluación del riesgo, no de una confirmación formal de la brecha; la información publicada no permite concluir si Asos ya realizó una notificación regulatoria.
Fuentes y metodología
Esta noticia sintetiza la información publicada por EFE, City A.M., Quartz, ABC y FashionUnited sobre el incidente del 6 de octubre de 2026. Se distinguen las afirmaciones de los atacantes de las comunicaciones atribuidas a Asos y Snowflake, y se presentan las variaciones bursátiles como datos intradía reportados por distintos medios.