Una notificación push amenazante enviada a los usuarios de la app de ASOS ha desencadenado una investigación sobre una reclamación de filtración de datos de ASOS Snowflake. El mensaje, que apareció en los teléfonos de los clientes el 6 de octubre, supuestamente comienza con la frase "Dear Asos DPO and IT, we have fully compromised the Snowflake instance". Si eso es cierto sigue sin verificarse, pero la forma en que se entregó el mensaje ha hecho que los expertos en seguridad presten atención.

Esto es lo que sabemos, lo que no sabemos y lo que los compradores pueden hacer sensatamente mientras tanto.

Qué recibieron los clientes de ASOS y qué está confirmado

Los clientes que tenían instalada la app móvil de ASOS recibieron una notificación push que se leía como un mensaje dirigido a la empresa en lugar de a los compradores. Según informes de varios medios, afirmaba que los datos del minorista habían sido "fully compromised" y amenazaba con filtrar información sensible. La cobertura inicial también señaló que el sitio web y la app de ASOS permanecieron en línea después de que se enviara el mensaje.

Ahí es más o menos donde terminan los hechos confirmados. Los informes describen la afirmación de que se robaron datos de clientes como no verificada, y la aseveración de que los atacantes accedieron al entorno Snowflake de ASOS no ha sido confirmada de forma independiente en la cobertura que revisamos. Algunos medios también informaron que las acciones de ASOS cayeron bruscamente después de que apareciera el mensaje, aunque las cifras difieren entre los informes, así que tome cualquier porcentaje específico con cautela.

En resumen: se envió un mensaje, llegó a los clientes a través de la app oficial, y las afirmaciones subyacentes aún se están evaluando.

Por qué una reclamación sobre Snowflake y una notificación push generan preocupación

Dos detalles hacen que esta historia sea más que un rumor de filtración ordinario.

El primero es Snowflake en sí. Es una gran plataforma de datos en la nube utilizada para almacenar y analizar datos, y los minoristas suelen guardar información sensible de clientes en sistemas como este. Si los atacantes realmente hubieran llegado a la instancia de Snowflake de una organización, eso podría significar acceso a un gran almacén de registros de clientes. La palabra "si" importa aquí, porque la afirmación no ha sido verificada.

El segundo es el método de entrega. Una notificación push enviada a través de la app de ASOS sugiere que los atacantes podrían haber llegado a los sistemas que controlan la mensajería de la aplicación móvil, no solo a una base de datos. Los analistas citados en la cobertura describen el mensaje como una clara extorsión pública: en lugar de exigir el pago en silencio, el remitente utilizó el propio canal de la empresa para presionarla frente a sus clientes.

Vale la pena separar dos posibilidades que son fáciles de confundir. Un sistema de notificaciones comprometido y una base de datos de clientes comprometida son incidentes diferentes con consecuencias diferentes. Uno no prueba automáticamente el otro. Un remitente que puede enviar un mensaje a una app puede no tener necesariamente los datos que afirma tener. Hasta que ASOS o investigadores independientes digan más, no podemos determinar qué escenario aplica, o si aplican ambos.

Este patrón de presión extorsiva sin una brecha técnica clara no es nuevo. Nuestro análisis del caso de extorsión de datos de Revolut muestra cómo una empresa puede enfrentar una crisis grave incluso cuando la historia no es un hackeo clásico.

Qué datos podrían estar expuestos y qué sigue sin verificarse

Debido a que las afirmaciones de los atacantes no están probadas, nadie fuera de la investigación puede decir qué datos, si alguno, fueron tomados. La fuente informativa solo dice que los minoristas suelen almacenar información sensible de clientes en Snowflake. No enumera lo que ASOS guarda allí, y no vamos a adivinar.

Lo que sí podemos hacer es considerar los tipos de información que los minoristas en línea generalmente poseen, para que los lectores sepan qué vigilar:

  • Datos de la cuenta, como nombre, dirección de correo electrónico y número de teléfono
  • Direcciones de entrega e historial de pedidos
  • Cualquier información vinculada a métodos de pago guardados o preferencias de marketing

Esta es una lista general de lo que los compradores podrían razonablemente preocuparse, no un inventario confirmado de lo que fue expuesto. Hasta que ASOS publique hallazgos, la posición honesta es que el alcance, y si hubo algún robo, es desconocido.

Qué significa esto para ti

Si compras en ASOS, no hay necesidad de entrar en pánico, pero sí hay buenas razones para tener cuidado. Los casos de extorsión a menudo producen estafas derivadas. Incluso si la afirmación sobre los datos resulta ser exagerada, los criminales saben que los clientes están ansiosos y pueden enviar correos electrónicos o mensajes de texto falsos haciéndose pasar por ASOS, un banco o un servicio de entrega.

La notificación push en sí también es un recordatorio de que una alerta que aparece en una app de confianza no es prueba de que el contenido sea confiable. No toques enlaces ni llames a números contenidos en mensajes inesperados sobre el incidente. Ve directamente al sitio oficial o a la app del minorista y busca declaraciones allí.

Pasos que los compradores de ASOS pueden tomar ahora

  1. Cambia tu contraseña de ASOS y hazla única. Si la reutilizas en otros lugares, cámbiala también en esas cuentas.
  2. Activa la autenticación de dos factores donde se ofrezca, en tu cuenta de ASOS, tu correo electrónico y tus apps de pago.
  3. Vigila tus estados de cuenta bancarios y de tarjetas en busca de cargos desconocidos, y reporta cualquier cosa sospechosa a tu proveedor con prontitud.
  4. Trata los mensajes inesperados con sospecha. Desconfía de correos electrónicos, mensajes de texto o llamadas que mencionen ASOS, reembolsos, problemas de cuenta o la reclamación de la filtración.
  5. Consulta los canales oficiales para obtener actualizaciones de ASOS en lugar de confiar en capturas de pantalla compartidas en redes sociales.
  6. Revisa los permisos de notificación de las apps y elimina las apps que ya no uses.

La conclusión

La reclamación de filtración de datos de ASOS Snowflake sigue siendo una reclamación. Un mensaje amenazante sí llegó a los usuarios de la app, y la reacción del minorista y cualquier hallazgo independiente determinarán qué tan grave resulta esto. Mientras tanto, lo más inteligente es reforzar la seguridad de tu cuenta y mantenerte alerta ante el phishing.

Para una comparación más cercana de cómo los incidentes impulsados por extorsión pueden desarrollarse sin una intrusión tradicional, lee nuestro informe sobre el caso de extorsión de Revolut, y luego toma unos minutos hoy para revisar tus contraseñas, activar la autenticación de dos factores y verificar la actividad reciente de tu cuenta.