ASOS sufre un ciberataque: una notificación a sus clientes revela los riesgos de una brecha de seguridad

/ en PROTECCIÓN DE DATOS
asos hackeo tienda de moda online

Imagen de Magnific

Una inesperada notificación enviada a miles de clientes de ASOS ha puesto de manifiesto la gravedad que puede alcanzar un incidente de ciberseguridad cuando los atacantes consiguen acceder a sistemas utilizados para comunicarse directamente con los usuarios.

El 6 de octubre de 2026, clientes de la plataforma de comercio electrónico recibieron una notificación aparentemente procedente de la aplicación oficial de ASOS en la que un grupo de atacantes aseguraba haber comprometido un entorno de Snowflake y amenazaba con publicar la información obtenida si la empresa no contactaba con ellos.

La compañía británica confirmó posteriormente que se había producido una actividad no autorizada relacionada con plataformas de terceros utilizadas para comunicarse con sus clientes. ASOS señaló que había tomado medidas inmediatas para restringir el acceso y que estaba trabajando con especialistas externos y con las autoridades competentes.

¿Qué ha ocurrido en ASOS?

La alerta recibida por los clientes incluía un mensaje dirigido al departamento de tecnología y al responsable de protección de datos de ASOS. En ella, los supuestos atacantes afirmaban haber comprometido una instancia de Snowflake y amenazaban con filtrar la información.

La notificación incorporaba además un enlace externo que dirigía a un canal de Telegram asociado al grupo que se identificó como Xuanye Group. La compañía pidió expresamente a los usuarios que ignorasen la comunicación y que no pulsasen ni interactuasen con el enlace incluido.

Uno de los aspectos más relevantes del incidente es que el mensaje llegó a los clientes a través de un canal aparentemente legítimo. Esto demuestra que un atacante no necesita necesariamente controlar toda la infraestructura tecnológica de una empresa para provocar un incidente de gran impacto. El acceso a determinados sistemas conectados puede ser suficiente para utilizar los propios canales de comunicación de la organización.

¿Se han visto afectados los datos personales?

ASOS ha indicado que, según la información disponible en esta fase de la investigación, podrían haber sido accesibles datos personales básicos como nombres y datos de contacto. La empresa ha señalado que no considera que los datos de tarjetas de pago o las contraseñas de las cuentas se hayan visto afectados.

Sin embargo, que una organización todavía no pueda determinar con precisión qué información ha sido accesible es precisamente una de las dificultades habituales durante las primeras fases de una brecha de seguridad.

Una investigación debe determinar qué sistemas han sido comprometidos, durante cuánto tiempo existió el acceso no autorizado, qué información pudo ser consultada o extraída y si existen evidencias de exfiltración de datos.

También es necesario diferenciar entre las afirmaciones realizadas por los atacantes y los hechos que la investigación técnica consigue confirmar. En este caso, Snowflake ha indicado que no ha encontrado evidencias de un compromiso de su plataforma, mientras continúa investigando el incidente.

El verdadero riesgo: los sistemas conectados y los proveedores externos

El caso ASOS permite extraer una conclusión importante para cualquier empresa: la seguridad de la información no depende exclusivamente de los sistemas que controla directamente la organización.

Las empresas utilizan cada vez más proveedores externos para almacenar información, analizar datos, gestionar comunicaciones, enviar notificaciones, administrar campañas de marketing o proporcionar servicios tecnológicos.

Cada una de estas conexiones puede convertirse en un punto de entrada o en una vía de acceso indirecto a información corporativa y datos personales.

Por este motivo, una estrategia de ciberseguridad adecuada debe contemplar también la gestión de riesgos asociados a terceros. No basta con comprobar que un proveedor dispone de medidas de seguridad en el momento de contratarlo. Es necesario conocer qué información trata, qué accesos mantiene, qué subcontratistas intervienen y cómo se gestionan los incidentes.

La ciberseguridad debe analizar toda la cadena tecnológica de la organización, no únicamente sus servidores o equipos internos.

¿Necesitas conocer el nivel de seguridad de tu empresa?

En FORLOPD analizamos los riesgos tecnológicos y organizativos que pueden comprometer la información y los datos personales de tu organización.

Conoce nuestro servicio de ciberseguridad

Una notificación legítima puede convertirse en una herramienta para el atacante

Uno de los elementos más llamativos del caso ASOS es que el ataque no se limitó a intentar obtener información. Los atacantes consiguieron utilizar un canal de comunicación destinado a los propios clientes de la compañía.

Esto introduce un riesgo adicional: la pérdida de confianza.

Cuando un cliente recibe una notificación desde la aplicación oficial de una empresa, normalmente asume que procede de una fuente legítima. Si ese canal es utilizado por un atacante, la organización pierde temporalmente el control sobre uno de sus principales mecanismos de comunicación.

Además, una situación de este tipo puede facilitar posteriores campañas de phishing. Los ciberdelincuentes pueden aprovechar la preocupación generada por un incidente real para enviar posteriormente correos electrónicos, SMS o mensajes fraudulentos relacionados con la supuesta brecha de seguridad.

Por ejemplo, podrían solicitar al usuario que cambie su contraseña, confirme determinados datos, revise un pedido o acceda a un enlace para comprobar si su información se ha visto afectada.

La propia notoriedad del incidente puede convertirse así en un elemento que facilite nuevos ataques.

¿Qué debes hacer ante un incidente de este tipo?

Una respuesta eficaz ante una brecha de seguridad requiere actuar con rapidez, pero también seguir un procedimiento previamente definido.

El primer paso consiste en contener el incidente y evitar que el atacante pueda continuar accediendo a los sistemas afectados. Esto puede implicar revocar credenciales, bloquear accesos, aislar determinados sistemas o suspender temporalmente integraciones con proveedores.

A continuación debe realizarse una investigación técnica que permita reconstruir lo sucedido. Es fundamental determinar el origen del acceso, los sistemas afectados, las cuentas comprometidas y la información que pudo quedar expuesta.

Paralelamente, la organización debe valorar las implicaciones en materia de protección de datos. Cuando existe una violación de seguridad de datos personales, el Reglamento General de Protección de Datos (RGPD) establece obligaciones específicas que deben analizarse en función de las circunstancias y del nivel de riesgo para los derechos y libertades de las personas afectadas.

También resulta esencial documentar las decisiones adoptadas durante el incidente. Una organización debe poder demostrar posteriormente qué ocurrió, qué medidas aplicó, qué riesgos identificó y por qué tomó determinadas decisiones.

La importancia de contar con un plan de respuesta ante incidentes

Uno de los errores más habituales es abordar la ciberseguridad únicamente desde una perspectiva preventiva. Las medidas de protección son fundamentales, pero ninguna organización puede asumir que estará completamente libre de incidentes.

La pregunta importante es qué ocurrirá si una cuenta es comprometida, si un proveedor sufre un ataque o si los datos personales quedan expuestos.

Contar con un plan de respuesta permite establecer previamente quién debe intervenir, cómo se debe contener el incidente, qué evidencias deben conservarse, cómo debe comunicarse la situación y qué criterios deben utilizarse para valorar las obligaciones legales.

Además, los procedimientos deben probarse periódicamente. Un protocolo que existe únicamente sobre el papel puede resultar insuficiente cuando la organización se encuentra ante un ataque real y necesita tomar decisiones en cuestión de minutos.

El caso ASOS como advertencia para las empresas

El incidente sufrido por ASOS demuestra que los riesgos de ciberseguridad pueden afectar a organizaciones de cualquier tamaño y que una brecha no tiene por qué traducirse inmediatamente en la caída de una página web o en la interrupción de la actividad.

En este caso, la web y la aplicación de ASOS continuaban funcionando mientras la compañía investigaba el acceso no autorizado y restringía los sistemas utilizados para las notificaciones.

El problema, por tanto, no siempre es visible para el usuario. Una organización puede seguir operando con normalidad mientras investiga un incidente que potencialmente afecta a información personal o a sistemas críticos.

Por eso resulta imprescindible identificar los activos tecnológicos, controlar los accesos, aplicar medidas de seguridad adecuadas, supervisar a los proveedores y disponer de mecanismos de detección y respuesta.

La ciberseguridad no consiste únicamente en impedir que alguien entre. También implica detectar rápidamente un acceso indebido, limitar sus consecuencias y responder correctamente cuando se produce.

Protege tu empresa frente a los riesgos de un ciberataqueEn FORLOPD podemos ayudarte a identificar vulnerabilidades, mejorar tus medidas de seguridad y establecer procedimientos adecuados para responder ante incidentes que puedan comprometer información empresarial o datos personales.

Ver el servicio de ciberseguridad de FORLOPD

Fuente: ABC

    Contáctanos

    De conformidad con el RGPD y la LOPDGDD, SEGURIDAD Y PRIVACIDAD DE DATOS, S.L. tratará los datos facilitados, con la finalidad de contestar a las dudas y/o quejas planteadas a través del presente formulario y facilitar la información solicitada. Podrá ejercer, si lo desea, los derechos de acceso, rectificación, supresión, y demás reconocidos en la normativa mencionada. Para obtener más información acerca de cómo estamos tratando sus datos, acceda a nuestra política de privacidad.

    Entradas relacionadas:

    No se han encontrado resultados.