Noticia Ciberseguridad 5 min

ASOS investiga un acceso no autorizado tras convertir su propia app en un canal de amenaza

ASOS confirmó el 6 de octubre una notificación no autorizada enviada desde su app y advirtió de que nombres y datos de contacto pueden haber sido accedidos. La empresa no cree que se hayan visto afectados contraseñas o datos de tarjetas, mientras continúa investigando el alcance.

Portada editorial original de un móvil de compras con una alerta de seguridad y una conexión de datos interrumpida

Claves rápidas

  • ASOS confirmó que alrededor de las 10:00 del 6 de octubre se envió a sus clientes una notificación no autorizada desde la aplicación.
  • La empresa investiga actividad no autorizada en plataformas de terceros usadas para comunicarse con clientes y admite que nombres y datos de contacto pueden haber sido accedidos.
  • ASOS no cree que se hayan visto afectados datos de tarjetas o contraseñas; tampoco ha confirmado la afirmación de los atacantes sobre un supuesto acceso completo a Snowflake.
  • Google Trends España registró 'asos hacked' en Tecnología con 500+ búsquedas, un crecimiento del 1.000 % y un inicio indicado hacía 20 horas. Es una señal de atención, no una cifra de afectados ni de clics.

Una amenaza llegó por el mismo canal que usa la tienda

Clientes de ASOS recibieron el martes 6 de octubre una notificación push no autorizada desde la aplicación de la tienda. El mensaje, dirigido a los responsables de protección de datos y tecnología de la empresa, aseguraba que los atacantes habían comprometido un entorno de datos y amenazaba con publicar información si ASOS no contactaba con ellos. El enlace incluido conducía a un canal externo.

La compañía confirmó horas después que el aviso no era suyo y situó el incidente en plataformas de terceros que utiliza para comunicarse con clientes. ASOS restringió el acceso a esas plataformas y activó una investigación con especialistas y autoridades. Su web y su aplicación siguieron funcionando con normalidad, sin una interrupción operativa declarada.

ASOS admite posible acceso a nombres y contactos

El dato más relevante del comunicado regulatorio es que información personal básica, incluidos nombres y datos de contacto, puede haber sido accedida. ASOS añade que, según lo que sabe hasta ahora, no cree que se hayan visto comprometidos datos de tarjetas de pago ni contraseñas de las cuentas. La formulación es provisional: describe el alcance conocido durante las primeras horas, no el cierre de la investigación.

La empresa no ha publicado cuántos clientes están afectados, qué campos concretos contiene cada registro ni si hubo extracción de datos. Tampoco ha dado un desglose por países. Por eso no puede afirmarse que todas las cuentas de España estén dentro del incidente, pero tampoco conviene limitar el riesgo a las personas que vieron la alerta en su teléfono.

La afirmación sobre Snowflake sigue sin demostrarse

El texto enviado por los atacantes aseguraba que habían comprometido por completo una instancia de Snowflake. Ese detalle procede de la amenaza, no de ASOS. El comunicado de la compañía habla de plataformas de terceros empleadas para comunicaciones y no identifica al proveedor ni confirma un acceso general a su almacén de datos.

The Record comprobó que el grupo no había publicado muestras de datos ni otra prueba independiente de su afirmación. Haber conseguido enviar una notificación desde un canal oficial sí demuestra acceso a alguna pieza de la infraestructura de comunicación, pero no permite deducir por sí solo qué otros sistemas fueron alcanzados. Confundir ambas capas ampliaría el incidente más allá de la evidencia disponible.

La búsqueda creció en España, aunque el volumen fue limitado

Google Trends mostraba a las 08:02, hora peninsular, dos tendencias en la categoría Tecnología para España durante las últimas 24 horas. 'asos hacked' figuraba con más de 500 búsquedas, una subida del 1.000 %, inicio hacía 20 horas y una duración de 50 minutos. 'call of duty' aparecía también con 500+, pero con un crecimiento del 400 %.

La comparación convirtió a ASOS en la señal tecnológica de mayor aceleración visible en esa ventana, reforzada por cobertura de ITV, The Record, Sky News, TechRadar y otros medios. Esos datos describen atención de búsqueda y propagación informativa: no indican cuántas personas españolas recibieron la notificación, cuántas cuentas fueron accedidas ni cuántos clics obtuvo ninguna publicación. No hay clics propios públicos disponibles y no se han estimado.

Qué conviene hacer si tienes una cuenta de ASOS en España

La instrucción inmediata de ASOS es ignorar la notificación no autorizada y no abrir ni utilizar el enlace externo. La empresa dice que no está pidiendo cambiar la contraseña de ASOS porque no cree que esas credenciales estén afectadas. El NCSC británico recomienda, aun así, estar atento a mensajes sospechosos posteriores y usar contraseñas únicas junto con verificación en dos pasos cuando el servicio la ofrezca.

La precaución más útil es desconfiar de correos, SMS o avisos que aprovechen el incidente para pedir un inicio de sesión, un pago o datos personales. Si ASOS determina que existe un riesgo alto para clientes de la Unión Europea, la comunicación deberá explicar de forma clara qué ocurrió, qué datos están afectados, las posibles consecuencias y las medidas adoptadas, de acuerdo con las pautas de la AEPD sobre brechas de datos personales.

El alcance real dependerá de la siguiente actualización

Quedan abiertas cuatro preguntas: qué plataforma de terceros fue comprometida, si los datos llegaron a extraerse, cuántas personas están afectadas y qué países entran en el incidente. También falta saber si las autoridades de protección de datos exigirán comunicaciones directas adicionales a grupos concretos de clientes.

La propia aplicación convertida en canal de amenaza hace visible un riesgo que suele permanecer oculto: los sistemas de marketing y atención no solo almacenan perfiles, sino que pueden enviar mensajes bajo la identidad de una marca. La investigación deberá aclarar si el acceso quedó limitado a esa capa o si fue una puerta hacia datos más amplios. Hasta entonces, cualquier cifra de afectados o atribución técnica cerrada sería especulativa.

Fuentes consultadas