Esta mañana, numerosos usuarios de Asos en el Reino Unido han experimentado una situación de preocupación tras recibir una notificación push en sus teléfonos inteligentes proveniente supuestamente de ciberdelincuentes. El mensaje alertaba sobre una brecha de datos en la compañía y exigía una respuesta por parte del minorista para evitar la filtración de información sensible.
El texto de la notificación, dirigido al Delegado de Protección de Datos (DPO) y al equipo de TI de Asos, afirmaba: «Hemos comprometido completamente la instancia de Snowflake. Debéis colaborar con nosotros o divulgaremos la información». Este mensaje de chantaje sorprendió a miles de usuarios que rápidamente acudieron a las redes sociales y a los canales oficiales de Asos en busca de explicaciones.
Muchos usuarios relataron su “shock y alarma” al recibir el aviso. Uno de ellos confesó a ITPro que no suele prestar atención a las notificaciones de la app, pero que en esta ocasión el mensaje captó su atención por su gravedad. Dijo sentirse inquieto ante la posibilidad de que sus datos personales pudieran haber sido filtrados y resaltó su precaución, especialmente por haber sido víctima de estafas con anterioridad.
Otro usuario calificó el recibimiento del mensaje como “preocupante”, manifestando que recibió la notificación mientras se dirigía a su lugar de trabajo, algo que le causó un gran impacto y le llenó de incertidumbre.
Hasta ahora, todo apunta a que la intención principal de los atacantes no es perjudicar directamente a los clientes, sino ejercer presión sobre Asos mediante una amenaza de publicación de datos para que cumpla con sus demandas.
En respuesta, Asos emitió un comunicado confirmando que están investigando la actividad relacionada con plataformas externas utilizadas para comunicarse con los clientes. La empresa reconoció que «datos personales básicos, como nombre y detalles de contacto, podrían haber sido accedidos,» pero descartó que la información de tarjetas de pago o contraseñas de cuentas se viera comprometida. Además, aseguraron que tanto la web como la aplicación siguen funcionando con normalidad y que no existe ninguna interrupción operativa en sus servicios.
Por su parte, Snowflake, proveedor del servicio de gestión de datos mencionado en la notificación, aseguró que comenzaron una investigación apenas tuvieron conocimiento de la situación. Hasta el momento, no han encontrado indicios de que su plataforma haya sido vulnerada. Subrayaron su compromiso con la privacidad y la seguridad del cliente, y señalaron que continuarán proporcionando actualizaciones conforme avance la investigación.
Snowflake es una compañía con presencia global que provee servicios a grandes empresas y que en años anteriores ha estado involucrada en otros incidentes de seguridad que afectaron a entidades como Ticketmaster y AT&T.
Un ciberataque extremadamente visible
Jake Moore, asesor global en ciberseguridad de ESET, calificó este incidente como uno de los ataques más visibles de los últimos tiempos. Destacó que el hecho de que los atacantes lograran enviar una notificación push directamente a los usuarios indica que han tenido acceso, al menos parcial, a algunos sistemas conectados de Asos, aunque esto no confirma la magnitud completa del supuesto acceso.
Moore señaló que al difundir el hackeo directamente entre los clientes de Asos, los atacantes buscan presionar al minorista y demostrar la profundidad de su incursión para forzar un pago a modo de rescate.
Por su parte, Dan Bird, director técnico para EMEA en Horizon3, añadió que para poder enviar esas notificaciones era necesario contar con acceso al sistema de avisos de Asos, independiente de la plataforma Snowflake, cuya comprometida seguridad alegan los hackers. Si los dos puntos fueran ciertos, esto implicaría que los piratas informáticos habrían obtenido credenciales que les permiten acceder a distintos sistemas, abriendo múltiples vías de ataque dentro de la infraestructura de la empresa.
¿Quién está detrás del ataque a Asos?
La identidad de los responsables de este ataque todavía está por determinarse. Sin embargo, el enlace remitido a los usuarios conduce a un canal de Telegram creado el mismo día del incidente, que se presume pertenece a un grupo autodenominado ‘Xuanye Group’. Expertos en seguridad recomiendan encarecidamente a los usuarios no hacer clic en la notificación ni intentar acceder a dicho canal para evitar mayores riesgos.