ASOS cae en bolsa tras una alerta de hackeo en su app
Las acciones de ASOS, la tienda británica de moda online, cayeron más de un 10% el martes después de que varios clientes dijeran haber recibido una notificación push a través de la app de la compañía en la que se afirmaba que la empresa había sido hackeada.
El mensaje apuntaba a un grupo de extorsión hasta ahora desconocido y señalaba el entorno de Snowflake de la compañía como objetivo. Por el momento no se ha hecho pública ninguna prueba de una brecha.
Una nota de rescate enviada a través de la app oficial
Los clientes compartieron capturas de pantalla de la alerta en redes sociales. La notificación llevaba el título "ASOS HACKED" y decía: "Estimados DPO e IT de Asos, hemos comprometido por completo la instancia de Snowflake. Contactad con nosotros o la filtraremos."
DPO hace referencia al delegado de protección de datos, la persona encargada de supervisar cómo trata una empresa los datos personales. Snowflake es una plataforma en la nube que las empresas utilizan para almacenar y analizar grandes volúmenes de datos.
La notificación incluía un enlace a un canal de Telegram que se hace llamar Xuanye Group. Los expertos que siguen a los grupos de ciberextorsión no habían visto antes ese nombre. El método también es poco habitual. Los grupos de extorsión suelen contactar primero con la empresa en privado y solo más adelante publican los datos robados o reivindican públicamente la brecha.
Quien envió la alerta no aportó ninguna prueba de haber comprometido el entorno de Snowflake de ASOS.
Qué dice el canal de Telegram
La primera publicación del canal lo presentaba como el canal oficial de difusión de Xuanye Group. Advertía a los lectores sobre posibles suplantadores y explicaba que un canal "pasarela" independiente redirigiría a los usuarios a uno de sustitución si el canal principal era eliminado.
Una publicación posterior afirmaba: "En cuanto a ASOS, la información de pago no se ha visto afectada."
El grupo no respaldó esa afirmación ni dijo qué datos se había llevado, si es que se llevó alguno. El canal no contenía muestras de registros de clientes ni ningún otro material que permitiera verificar sus afirmaciones de forma independiente.
ASOS, que cotiza en la Bolsa de Londres, no respondió a una solicitud de comentarios.
La notificación es la única prueba
Por ahora, el único indicio de una posible intrusión es que el mensaje llegó como una notificación de la app de ASOS. Si se confirma, significaría que el remitente tenía acceso al menos a parte de la infraestructura de mensajería con clientes de la compañía.
Eso no vincula automáticamente la alerta con Snowflake. La plataforma puede conectarse con otros sistemas de la empresa, pero no hay pruebas públicas de que ASOS utilice Snowflake para enviar notificaciones push. Tampoco hay pruebas públicas de que la alerta del martes procediera del entorno de Snowflake de la compañía.
Dicho de otro modo, se mezclan dos afirmaciones distintas: que alguien controlaba el canal de mensajería de la app y que alguien robó datos de un almacén de datos en la nube. Solo la primera se apoya en algo visible para el público, e incluso esa no ha sido confirmada por la empresa.
Los inversores reaccionaron antes de conocer los hechos
Charlotte Wilson, directiva de la empresa de ciberseguridad Check Point, declaró: "Si se confirma, se trata de un ataque muy grave, porque los atacantes parecen haber hecho algo especialmente descarado: convertir la propia app de ASOS en su nota de rescate."
También destacó la rapidez con la que cayó la cotización tras el envío de la alerta. Según Wilson, eso demostraba que "antes incluso de que la empresa hubiera aclarado públicamente lo ocurrido, los inversores ya estaban descontando las posibles consecuencias."
La reacción del mercado llama la atención porque se produjo sin datos filtrados, sin una brecha confirmada y sin un comunicado de ASOS. Bastó un solo mensaje en los móviles de los clientes para mover la acción.
El contexto general
Este incidente indica que los propios canales de comunicación de una empresa pueden convertirse en una potente herramienta de extorsión. Una nota de rescate que llega a los móviles de los clientes con el nombre del minorista ejerce sobre la empresa una presión pública que un correo privado al equipo de seguridad no consigue. Casos similares, como la cuenta de Microsoft en X secuestrada para promocionar un token cripto o la cuenta comprometida de Nikkei que envió miles de correos de phishing, muestran el daño que puede causar el control de un remitente de confianza, con independencia de a qué más tengan acceso los atacantes.
Para los equipos de seguridad, la lección es que los servicios de notificaciones push, las plataformas de marketing y otras herramientas de mensajería con clientes merecen el mismo nivel de protección que las bases de datos y los sistemas de pago. El acceso a estas herramientas suele repartirse entre el personal de marketing, agencias y proveedores externos, lo que puede ampliar la superficie de ataque. Una autenticación robusta, permisos bien acotados y alertas ante campañas inusuales parecen prioridades sensatas.
Para los clientes, el consejo es sencillo: desconfiar de los mensajes inesperados, aunque aparezcan dentro de una app legítima, y no seguir enlaces a canales desconocidos.
El caso también demuestra que unas afirmaciones sin verificar pueden tener efectos económicos reales. La caída de la acción se produjo antes de que apareciera prueba alguna, lo que podría animar a otros grupos a probar la misma táctica. Habrá que ver si ASOS confirma o descarta un acceso no autorizado a sus sistemas de mensajería, si aparecen datos procedentes de un entorno de Snowflake y si Xuanye Group resulta ser un actor nuevo o un cambio de nombre de uno ya existente. Hasta entonces, la distancia entre lo que el grupo afirma y lo que se ha demostrado sigue siendo enorme.
