ASOS confirma un acceso no autorizado tras el uso indebido de su canal de notificaciones

ASOS confirmó acceso no autorizado a plataformas de terceros tras notificaciones falsas en su app, con posible exposición de nombres y contactos.

ASOS confirma un acceso no autorizado tras el uso indebido de su canal de notificaciones
Filtraciones

Imagen ilustrativa generada con IA

ASOS ha confirmado que se produjo un acceso no autorizado a plataformas de terceros utilizadas para comunicarse con sus clientes, después de que estos recibieran un mensaje amenazante a través de la aplicación móvil oficial de la empresa.

El incidente salió a la luz el 6 de octubre de 2026, cuando BleepingComputer informó de las notificaciones no autorizadas y de la respuesta de ASOS. Según la publicación, las alertas empezaron a aparecer alrededor de las 5:00 a. m. ET del martes. No se ha indicado en qué fecha comenzó el acceso no autorizado que dio origen al incidente.

ASOS afirmó que podría haber quedado expuesta información personal básica, como los nombres y los datos de contacto de los clientes. La empresa no cree que se hayan visto afectados los datos de tarjetas de pago ni las contraseñas de las cuentas.

No se ha especificado cuántos clientes podrían haber visto comprometida su información. Tampoco se ha determinado cuántas personas recibieron la notificación fraudulenta.

Un mensaje amenazante llegó a través de la aplicación oficial de ASOS

Los clientes informaron de que habían recibido una alerta titulada «ASOS HACKED» en la aplicación móvil legítima de ASOS. Según BleepingComputer, varios lectores se pusieron en contacto con la publicación para informar del mensaje, y otros clientes describieron la misma alerta en Reddit.

La notificación afirmaba que ASOS había sufrido un compromiso total de su entorno de Snowflake. Amenazaba con publicar los datos si la empresa no se comunicaba con quien la había enviado y dirigía a los destinatarios a un canal de Telegram.

Ese canal estaba asociado a un grupo que se hacía llamar Xuanye group.

El uso del canal oficial de notificaciones de la aplicación daba al mensaje una apariencia de legitimidad mayor que la de un correo de phishing corriente o un SMS no solicitado. Sin embargo, recibir la alerta a través de la aplicación de ASOS no demuestra por sí solo que los atacantes comprometieran la aplicación, su código fuente o los dispositivos de los clientes.

ASOS atribuyó la actividad a un acceso no autorizado a plataformas de terceros utilizadas para comunicarse con los clientes. La empresa no identificó a esos proveedores ni describió el método técnico empleado para enviar la notificación.

Los testimonios de los clientes apuntaban a una distribución amplia, posiblemente a muchos usuarios de la aplicación móvil. Esa observación no equivale a un recuento verificado de destinatarios ni demuestra que todos los usuarios de la aplicación de ASOS recibieran el mensaje.

ASOS señala una posible exposición de nombres y datos de contacto

En un comunicado, ASOS reconoció que se había accedido sin autorización a plataformas de terceros utilizadas para comunicarse con sus clientes. La empresa afirmó que el incidente podría haber expuesto información personal básica, como nombres y datos de contacto.

ASOS no especificó qué tipos de datos de contacto estaban implicados. Tampoco reveló cuántos clientes podrían verse afectados ni facilitó el número de registros. Son métricas distintas: una persona puede estar asociada a varios registros de una base de datos, y quien recibe una notificación no es necesariamente alguien cuya información personal haya quedado expuesta.

La empresa afirmó que no cree que se hayan visto afectados los datos de tarjetas de pago ni las contraseñas de las cuentas. Esa declaración refleja la evaluación actual de ASOS; no constituye una confirmación independiente del contenido completo de los datos a los que accedieron los intrusos.

Por tanto, el alcance confirmado es más limitado que el descrito en el mensaje de los atacantes. ASOS ha reconocido el acceso no autorizado a plataformas de comunicación y la posible exposición de información básica de los clientes, pero no ha confirmado que se comprometiera su entorno de Snowflake.

Las afirmaciones más amplias de Xuanye group no están verificadas

Más adelante, Xuanye group afirmó haber robado información de clientes. Sin embargo, en el material descrito por BleepingComputer, el grupo no identificó los datos supuestamente robados, no cuantificó la población de clientes afectada ni aportó pruebas que respaldaran su afirmación sobre Snowflake.

Al principio, el grupo afirmó que la información de pago no se había visto afectada. También aseguró a los usuarios que la aplicación seguía siendo segura y afirmó que mantendría los datos protegidos en su propio servidor durante un periodo determinado.

Esas declaraciones proceden de quienes se atribuyen el ataque y no se han demostrado de forma independiente. En particular, las promesas de un atacante sobre el almacenamiento, el uso o la divulgación futura de los datos no deben considerarse una garantía de seguridad.

BleepingComputer afirmó que había intentado ponerse en contacto con los responsables. El único método de contacto disponible exigía un pago, y la publicación no pagó por la información.

Por tanto, hay dos alcances distintos que conviene seguir:

  • Confirmado por ASOS: acceso no autorizado a plataformas de terceros utilizadas para comunicarse con los clientes, con una posible exposición de nombres y datos de contacto.
  • Afirmado por Xuanye group: robo de información de clientes y compromiso del entorno de Snowflake de ASOS.

La información publicada hasta ahora no salva esa brecha probatoria. Tampoco permite determinar si la capacidad para enviar notificaciones no autorizadas y la posible exposición de datos personales fueron consecuencia de una misma vía de acceso.

El propio canal de notificaciones planteó un riesgo inmediato

La consecuencia directa para los clientes fue la recepción de un mensaje controlado por los atacantes a través de un canal de confianza. La alerta incluía un enlace externo que sacaba al usuario de la aplicación de ASOS y lo dirigía al canal de Telegram del grupo.

ASOS respondió con un aviso en la aplicación en el que pedía a los clientes que ignoraran la alerta no autorizada y que no hicieran clic en el enlace ni interactuaran con él. Hasta el momento, esas son las principales instrucciones de la empresa para sus clientes.

Aunque no se haya confirmado la exposición de contraseñas o datos de tarjetas, los nombres y los datos de contacto pueden servir para que futuros mensajes fraudulentos resulten más convincentes. Por ello, los clientes deben desconfiar de cualquier comunicación inesperada relacionada con el incidente, sobre todo si exige un pago, solicita credenciales o dirige a servicios de mensajería externos. Se trata de una evaluación del riesgo basada en las categorías de información que, según ASOS, podrían haberse expuesto; no es una prueba de que se hayan producido nuevos intentos de fraude.

La alerta fraudulenta no demuestra que se haya accedido a la cuenta de cada persona que la recibió. Del mismo modo, no recibir la alerta tampoco demostraría que la información de un cliente no estuviera entre los datos posiblemente expuestos.

Qué deben hacer ahora los clientes de ASOS

Los clientes que hayan visto la notificación «ASOS HACKED» deben seguir las instrucciones de ASOS: ignorarla y evitar abrir el enlace externo o interactuar con él.

Cualquier mensaje posterior sobre el incidente debe verificarse a través de la aplicación o el sitio web oficiales de ASOS, en lugar de usar enlaces incluidos en notificaciones push, correos electrónicos, SMS o publicaciones de Telegram. Los clientes no deben facilitar credenciales de acceso, datos de pago ni códigos de verificación en respuesta a comunicaciones no solicitadas.

Por el momento, ASOS afirma que no cree que se hayan visto afectadas las contraseñas de las cuentas ni la información de las tarjetas de pago. Por ello, la respuesta comunicada por la empresa no incluye una instrucción para que todos los clientes cambien sus contraseñas o sustituyan sus tarjetas.

La información publicada tampoco incluye más detalles técnicos sobre las medidas correctivas, como los nombres de las plataformas de comunicación afectadas, las acciones de contención, los indicadores de compromiso o las actualizaciones de seguridad. Tampoco indica cuándo se notificará a las personas que podrían haberse visto afectadas.

Hasta que ASOS proporcione más detalles sobre el alcance, los clientes deben tener presentes dos hechos prácticos confirmados: se distribuyó un mensaje no autorizado a través del canal de notificaciones de la aplicación de la empresa y es posible que se haya expuesto información personal básica. Las afirmaciones sobre un compromiso más amplio de Snowflake siguen siendo acusaciones, no hechos demostrados.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Volver al inicio

Últimas noticias de ciberseguridad

Todas las noticias de ciberseguridad →