Asos vinculó la filtración de datos de clientes con un engaño que llevó a un empleado a entregar sus credenciales. La empresa aseguró las plataformas afectadas y dijo que no cree que se hayan expuesto contraseñas ni datos de tarjetas.
***
- Un atacante se hizo pasar por un contacto de confianza para conseguir las credenciales laborales de un empleado de Asos.
- La empresa dijo que quedaron expuestos algunos nombres y datos de contacto, pero no cree que se afectaran contraseñas ni información de pago.
- El Centro Nacional de Ciberseguridad del Reino Unido recomendó a todos los clientes tomar precauciones, incluso si no recibieron la notificación no autorizada.
🚨 ASOS atribuye la filtración a credenciales robadas
Un atacante engañó a un empleado y accedió a plataformas de comunicación de terceros.
Quedaron expuestos algunos nombres y datos de contacto. ASOS no cree que se afectaran contraseñas ni tarjetas.
Reino Unido recomienda… pic.twitter.com/a51w6MKwIY
— Diario฿itcoin (@DiarioBitcoin) October 8, 2026
Asos atribuye la filtración de datos a un engaño contra un empleado
Asos vinculó la filtración de datos de clientes detectada a comienzos de esta semana con un ataque de ingeniería social: un agente no autorizado se hizo pasar por un contacto de confianza y convenció a un empleado de entregar las credenciales de su cuenta laboral. La empresa dijo que esas credenciales permitieron acceder a plataformas de terceros que utiliza para comunicarse con sus clientes, aunque afirmó que ya aseguró ese acceso y abrió una investigación completa.
El incidente expuso cierta información personal, incluidos nombres y datos de contacto, pero Asos sostuvo que no cree que las tarjetas de pago ni las contraseñas de las cuentas hayan resultado afectadas. La compañía también dijo que su sitio web y su aplicación siguen siendo seguros de usar, mientras las autoridades británicas evalúan el caso y piden cautela a los usuarios.
El engaño permitió acceder a herramientas de comunicación
La empresa explicó que el acceso comenzó cuando una persona no autorizada suplantó a un contacto de confianza para persuadir a un empleado. De acuerdo con la actualización de Asos, el objetivo fue obtener las credenciales de inicio de sesión de su cuenta laboral, no vulnerar directamente el sitio de compras ni la aplicación móvil.
Con esos datos, los atacantes ingresaron a plataformas de terceros que Asos emplea para comunicarse con clientes. La compañía dijo que aseguró las plataformas afectadas y que puso en marcha una investigación completa, pero no detalló cuántas personas fueron alcanzadas ni cuánto duró el acceso.
El episodio se hizo visible el martes, cuando algunos clientes recibieron una notificación push no autorizada mediante la aplicación móvil de Asos. En el mensaje, los atacantes afirmaban haber comprometido por completo el sistema Snowflake de la compañía e invitaban a los destinatarios a dirigirse a un canal de Telegram controlado por el Xuanye Group, según Bleeping Computer.
Snowflake negó que su plataforma hubiera sido comprometida, de acuerdo con un portavoz citado por Bloomberg. Esa negativa contradice la afirmación difundida en la notificación y ayuda a delimitar lo que se conoce: Asos atribuye el acceso inicial al robo de credenciales y a plataformas de comunicación de terceros, no a una intrusión confirmada en Snowflake.
Qué datos quedaron expuestos y qué recomienda Reino Unido
Asos indicó que la información expuesta incluye algunos nombres y datos de contacto de clientes. La empresa no precisó la cantidad de personas afectadas ni enumeró cada dato comprometido, por lo que el alcance específico de la exposición continúa bajo investigación.
La compañía dijo que no cree que se hayan visto afectados los datos de tarjetas de pago ni las contraseñas de las cuentas. También aseguró que el sitio web y la aplicación siguen siendo seguros de usar, pero esas declaraciones no eliminan la recomendación de mantenerse alerta ante mensajes inesperados que puedan aprovechar la información de contacto expuesta.
La Oficina del Comisionado de Información del Reino Unido recibió una notificación y está evaluando la situación, según Bloomberg. Por separado, el Centro Nacional de Ciberseguridad británico recomendó a todos los clientes de Asos actuar como si sus datos hubieran sido afectados, incluso si no recibieron la notificación no autorizada.
La recomendación oficial incluye vigilar mensajes sospechosos, evitar enlaces desconocidos y usar contraseñas fuertes y distintas para cada servicio, junto con verificación en dos pasos. Son medidas preventivas frente a posibles intentos de fraude que utilicen datos de contacto, aunque la información disponible no indica que las contraseñas de Asos hayan quedado expuestas.
Un grupo recién visible y el impacto para la empresa
El Xuanye Group apareció por primera vez en Telegram a principios de septiembre, según Anastasia Tikhonova, directora global de investigación de amenazas de Group-IB, citada por Bloomberg. Tikhonova señaló que el grupo había cambiado nombres de usuario anteriores antes de establecerse como @xuanyegroup el 6 de octubre, la misma fecha en que reivindicó el ataque contra Asos.
Antes de ese cambio, la cuenta no mostraba antecedentes de actividad ciberdelictiva y se había utilizado principalmente para intercambiar artículos dentro de comunidades de videojuegos en línea, agregó Tikhonova. Ese historial no permite establecer por sí solo quiénes están detrás del grupo ni confirmar todas sus afirmaciones, por lo que la reivindicación sobre Snowflake debe distinguirse de los hechos que Asos y la plataforma han comunicado.
El caso se suma a otros ataques contra minoristas británicos. Bloomberg recordó que Marks & Spencer Group sufrió una disrupción operativa importante el año pasado, cuando un ciberataque obligó a la empresa a detener pedidos en línea de ropa y artículos para el hogar; el incidente de Asos, en cambio, se describe hasta ahora como una exposición de datos y un acceso a herramientas de comunicación.
Las acciones de Asos subieron hasta 5,3% en Londres el jueves, en una reacción que Bloomberg atribuyó a la percepción de que el alcance del ataque era más limitado que el sugerido en los primeros informes. La empresa también informó que cuenta con seguro de ciberseguridad, incluida cobertura de continuidad del negocio, aunque dijo que todavía es demasiado pronto para calcular cualquier impacto potencial en sus operaciones comerciales.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
Empresas
El CEO de Nestlé advierte que saber escribir prompts no basta para trabajar con IA
África
OpenAI contrata a exempleado de Cursor para liderar ventas en Europa, Oriente Medio y África
Capital de Riesgo
Vesta capta USD $30 millones para automatizar hipotecas con agentes de IA
Corea del Sur
