Una amenaza llegó por el mismo canal que usa la tienda
Clientes de ASOS recibieron el martes 6 de octubre una notificación push no autorizada desde la aplicación de la tienda. El mensaje, dirigido a los responsables de protección de datos y tecnología de la empresa, aseguraba que los atacantes habían comprometido un entorno de datos y amenazaba con publicar información si ASOS no contactaba con ellos. El enlace incluido conducía a un canal externo.
La compañía confirmó horas después que el aviso no era suyo y situó el incidente en plataformas de terceros que utiliza para comunicarse con clientes. ASOS restringió el acceso a esas plataformas y activó una investigación con especialistas y autoridades. Su web y su aplicación siguieron funcionando con normalidad, sin una interrupción operativa declarada.
ASOS admite posible acceso a nombres y contactos
El dato más relevante del comunicado regulatorio es que información personal básica, incluidos nombres y datos de contacto, puede haber sido accedida. ASOS añade que, según lo que sabe hasta ahora, no cree que se hayan visto comprometidos datos de tarjetas de pago ni contraseñas de las cuentas. La formulación es provisional: describe el alcance conocido durante las primeras horas, no el cierre de la investigación.
La empresa no ha publicado cuántos clientes están afectados, qué campos concretos contiene cada registro ni si hubo extracción de datos. Tampoco ha dado un desglose por países. Por eso no puede afirmarse que todas las cuentas de España estén dentro del incidente, pero tampoco conviene limitar el riesgo a las personas que vieron la alerta en su teléfono.
La afirmación sobre Snowflake sigue sin demostrarse
El texto enviado por los atacantes aseguraba que habían comprometido por completo una instancia de Snowflake. Ese detalle procede de la amenaza, no de ASOS. El comunicado de la compañía habla de plataformas de terceros empleadas para comunicaciones y no identifica al proveedor ni confirma un acceso general a su almacén de datos.
The Record comprobó que el grupo no había publicado muestras de datos ni otra prueba independiente de su afirmación. Haber conseguido enviar una notificación desde un canal oficial sí demuestra acceso a alguna pieza de la infraestructura de comunicación, pero no permite deducir por sí solo qué otros sistemas fueron alcanzados. Confundir ambas capas ampliaría el incidente más allá de la evidencia disponible.
La búsqueda creció en España, aunque el volumen fue limitado
Google Trends mostraba a las 08:02, hora peninsular, dos tendencias en la categoría Tecnología para España durante las últimas 24 horas. 'asos hacked' figuraba con más de 500 búsquedas, una subida del 1.000 %, inicio hacía 20 horas y una duración de 50 minutos. 'call of duty' aparecía también con 500+, pero con un crecimiento del 400 %.
La comparación convirtió a ASOS en la señal tecnológica de mayor aceleración visible en esa ventana, reforzada por cobertura de ITV, The Record, Sky News, TechRadar y otros medios. Esos datos describen atención de búsqueda y propagación informativa: no indican cuántas personas españolas recibieron la notificación, cuántas cuentas fueron accedidas ni cuántos clics obtuvo ninguna publicación. No hay clics propios públicos disponibles y no se han estimado.
Qué conviene hacer si tienes una cuenta de ASOS en España
La instrucción inmediata de ASOS es ignorar la notificación no autorizada y no abrir ni utilizar el enlace externo. La empresa dice que no está pidiendo cambiar la contraseña de ASOS porque no cree que esas credenciales estén afectadas. El NCSC británico recomienda, aun así, estar atento a mensajes sospechosos posteriores y usar contraseñas únicas junto con verificación en dos pasos cuando el servicio la ofrezca.
La precaución más útil es desconfiar de correos, SMS o avisos que aprovechen el incidente para pedir un inicio de sesión, un pago o datos personales. Si ASOS determina que existe un riesgo alto para clientes de la Unión Europea, la comunicación deberá explicar de forma clara qué ocurrió, qué datos están afectados, las posibles consecuencias y las medidas adoptadas, de acuerdo con las pautas de la AEPD sobre brechas de datos personales.
El alcance real dependerá de la siguiente actualización
Quedan abiertas cuatro preguntas: qué plataforma de terceros fue comprometida, si los datos llegaron a extraerse, cuántas personas están afectadas y qué países entran en el incidente. También falta saber si las autoridades de protección de datos exigirán comunicaciones directas adicionales a grupos concretos de clientes.
La propia aplicación convertida en canal de amenaza hace visible un riesgo que suele permanecer oculto: los sistemas de marketing y atención no solo almacenan perfiles, sino que pueden enviar mensajes bajo la identidad de una marca. La investigación deberá aclarar si el acceso quedó limitado a esa capa o si fue una puerta hacia datos más amplios. Hasta entonces, cualquier cifra de afectados o atribución técnica cerrada sería especulativa.