SoftwareNoticia

Hackeo de ASOS: lo que se sabe y qué hacer ahora

El hackeo de ASOS ya es una filtración confirmada tras una alerta falsa en su app. Qué datos se llevaron, qué dicen los hackers y cómo cuidarte del phishing.

Basado en fuentes. Escrito a partir de los documentos, reportes y reseñas enlazados en el texto. The Ruling Desk no probó nada de esto en persona. Cómo trabajamos

Nubes de tormenta sobre las naves de un almacén de ASOS, con aerogeneradores y un campo de colza amarilla al frente
Foto: Steve Fareham / Wikimedia Commons, CC BY-SA 2.0

El hackeo de ASOS ya es una filtración de datos confirmada: la tienda de moda en línea británica dice que los atacantes entraron a plataformas de terceros que usa para comunicarse con sus clientes y se llevaron nombres y datos de contacto, después de que un grupo que se hace llamar "Xuanye Group" enviara un mensaje de extorsión a los compradores a través de la app de ASOS el martes 6 de octubre de 2026. ASOS dice que no se accedió a tarjetas de pago ni a contraseñas de cuentas. Los hackers dicen mucho más. Aquí está lo que ha dicho cada parte, por separado, y lo que debes hacer si compras en ASOS.

Puntos clave

  • Confirmado por ASOS: tomaron el control de la cuenta de un empleado mediante ingeniería social, y esas credenciales abrieron plataformas de terceros con nombres y datos de contacto de clientes.
  • No afectado, según ASOS: la información de tarjetas de pago y las contraseñas de las cuentas. La empresa dice que no necesitas hacer nada en tu cuenta.
  • Afirmado, no confirmado: el grupo dice que "comprometió por completo" datos de ASOS alojados en Snowflake. Snowflake dice que no encontró ningún compromiso de su propia plataforma, y ASOS no ha mencionado a Snowflake.
  • Desconocido: cuántos de los cerca de 17 millones de clientes de ASOS están afectados.
  • El riesgo real ahora es el phishing: la agencia de ciberseguridad del Reino Unido dice que todo cliente de ASOS debe asumir que está afectado y estar atento a mensajes fraudulentos.

Qué está confirmado del hackeo de ASOS

Primero llegó la alerta. El 6 de octubre, algunos usuarios de la app de ASOS recibieron una notificación push titulada "Asos hacked" ("Asos hackeada"), dirigida al delegado de protección de datos y al departamento de TI de la empresa, que llevaba a un canal de Telegram. Ese mismo día, ASOS dijo que investigaba actividad no autorizada en plataformas de terceros que usa para contactar a sus clientes, que había restringido el acceso a ellas y que "información personal básica, incluidos el nombre y los datos de contacto, pudo haber sido consultada", informó Reuters. Las acciones de ASOS cayeron cerca de 10% ese día, y la empresa dijo a los inversionistas que tiene un seguro cibernético, pero que era demasiado pronto para cuantificar el golpe a sus ventas.

Para el 8 de octubre, el "pudo haber" se convirtió en una confirmación. En un comunicado ante la Bolsa de Londres, ASOS dijo que los hackers entraron a una plataforma de terceros que aloja datos que usa para comunicarse con sus clientes y se llevaron nombres e información de contacto, según TechCrunch. En un aviso de seguridad citado por BleepingComputer, ASOS explicó cómo: alguien "obtuvo acceso a la cuenta de un empleado de ASOS haciéndose pasar por un contacto de confianza para conseguir sus credenciales de inicio de sesión", y luego las usó en "ciertas plataformas de terceros que usa ASOS".

Según ese aviso, los datos expuestos son nombres completos, datos de contacto y "cierta información no personal relacionada con la cuenta". BBC News, citada por TechCrunch, reportó una lista más amplia: direcciones de domicilio, números de teléfono, correos electrónicos y notas en los perfiles de clientes, como búsquedas en el sitio web. ASOS no ha dicho cuántos clientes aparecen en los datos; TechCrunch señala que la empresa cuenta cerca de 17 millones de clientes en su sitio web.

Lo que afirman los hackers

Todo lo de esta sección viene de los atacantes y no ha sido verificado por ASOS ni por nadie más.

  • Quiénes: un grupo que se hace llamar Xuanye Group, nombrado en el canal de Telegram al que llevaba la notificación.
  • Qué dicen tener: la notificación afirmaba "hemos comprometido por completo la instancia de Snowflake. Hablen con nosotros o la filtraremos".
  • Qué dicen no haberse llevado: la información de pago, que según ellos "no está afectada", y agregan que la app "es segura de usar".
  • Qué no han dicho: cuántos datos tienen. TechCrunch señala que no han dado una cifra.

El mensaje se lee como una exigencia de extorsión dirigida a la empresa, entregada a través de los celulares de sus propios clientes.

Dónde entra Snowflake

Snowflake es una plataforma de datos en la nube que las empresas usan para guardar y analizar grandes cantidades de datos de negocio. Después de que la notificación la mencionara, Snowflake abrió una investigación y dijo a Reuters: "Por ahora, podemos informar que no hemos encontrado ningún compromiso de la plataforma Snowflake". Eso es coherente con la versión de ASOS, que sitúa la entrada en el inicio de sesión robado de un empleado y no describe ninguna falla en los sistemas de ningún proveedor.

Hay un precedente. En 2024, Mandiant, de Google, informó que un grupo robó datos de clientes de Snowflake iniciando sesión con credenciales obtenidas por malware infostealer (programas que roban contraseñas), en cuentas sin autenticación multifactor; Mandiant y Snowflake notificaron a unas 165 organizaciones, y Mandiant no encontró ninguna intrusión en el entorno propio de Snowflake. TechCrunch señala que no se sabe si la instancia de ASOS tenía activada la autenticación multifactor. Los inicios de sesión robados están detrás de otros incidentes de esta semana, como los ataques FortiBleed contra firewalls FortiGate.

Qué deben hacer ahora los clientes de ASOS

ASOS dice que no necesitas hacer nada en tu cuenta. El Centro Nacional de Ciberseguridad del Reino Unido (NCSC) va más allá: su alerta para clientes de ASOS dice que debes asumir que estás afectado aunque nunca hayas visto la notificación, porque los mensajes fraudulentos pueden llegar un tiempo después de una filtración. Los nombres y datos de contacto filtrados son justo lo que hace que un falso mensaje de "reembolso de ASOS" o de "problema con tu pedido" parezca real.

  1. Desconfía de todo lo que pida datos secretos. ASOS dice que nunca te pedirá contraseñas, códigos de seguridad ni datos de pago en un mensaje o llamada que no solicitaste.
  2. No toques enlaces en mensajes inesperados, incluidas las notificaciones push. Este ataque demostró que una notificación de la app auténtica puede ser falsa. Abre la app o escribe la dirección tú mismo.
  3. Cambia las contraseñas repetidas. ASOS dice que no se llevaron contraseñas, pero si tu contraseña de ASOS también protege tu correo o tu banco, cámbiala ahí. El NCSC recomienda llaves de acceso (passkeys), o contraseñas fuertes y distintas más verificación en dos pasos.
  4. Mantente atento. Los datos de contacto filtrados no caducan, así que una estafa puede llegar mucho después de que la noticia pase. La filtración del registro CPR de Dinamarca muestra cómo los nombres y direcciones filtrados se reutilizan para hacer más convincentes las estafas.

Qué sigue

ASOS dice que su investigación sigue en curso, con expertos externos, policía y reguladores, y que agregó medidas de seguridad. Siguen abiertas varias preguntas sobre el hackeo de ASOS: cuántos clientes están afectados, qué plataforma tenía los datos, cómo llegaron los atacantes al sistema de notificaciones push y si Xuanye Group publicará algo. Para otro ataque que abusó de infraestructura en la que la gente confía, mira cómo los atacantes secuestraron registros de dominios de países esta semana.

En resumen

ASOS confirmó que se llevaron nombres y datos de contacto después de que engañaran a un empleado para obtener su inicio de sesión, y dice que las tarjetas y las contraseñas están a salvo. Lo de Snowflake y el tamaño del robo siguen siendo palabra de los hackers. Si compras en ASOS, el paso práctico es el mismo en cualquier caso: trata como sospechoso cualquier mensaje inesperado "de ASOS" y asegúrate de que ninguna cuenta importante comparta tu contraseña de ASOS.

Preguntas frecuentes

¿Robaron mi contraseña de ASOS?

ASOS dice que no se accedió a las contraseñas de las cuentas ni a la información de tarjetas de pago. Sus propios comunicados solo confirman nombres, datos de contacto y cierta información no personal de la cuenta. Si usaste tu contraseña de ASOS en otros sitios, cambiarla en esas cuentas es una precaución barata.

¿Es seguro usar la app de ASOS?

ASOS dice que su sitio web y su app eran y siguen siendo seguros de usar, y que restringió el acceso a las plataformas de notificaciones de las que abusaron los atacantes. Trata como sospechosa cualquier notificación push o mensaje inesperado con un enlace, aunque parezca venir de la app.

¿Cuántos clientes de ASOS fueron afectados?

ASOS no lo ha dicho. La empresa tiene cerca de 17 millones de clientes, y el Centro Nacional de Ciberseguridad del Reino Unido recomienda que todo cliente de ASOS asuma que está afectado.

¿Hackearon a Snowflake?

Snowflake dice que no encontró ningún compromiso de su plataforma. ASOS vincula la filtración con el inicio de sesión robado de un empleado usado en plataformas de terceros y no ha confirmado lo que afirman los hackers sobre Snowflake.

Archivado en Software

Boletín

Guías de consolas y celulares, por correo.

Soluciones, ajustes y decisiones de compra para la consola y el celular que tienes, de las guías que publicamos. Gratis. Cancela con un clic. Tu correo lo guarda beehiiv, nuestro servicio de boletines, y solo se usa para este boletín.