Asos advierte sobre el alcance total de la filtración de datos
TechnologyIdioma: English

Asos advierte sobre el alcance total de la filtración de datos

Puntos clave

  • Asos confirmó que ciberdelincuentes tienen perfiles con nombres, direcciones e historial de búsqueda.
  • El alcance real de la brecha se conoció tras el contacto de los hackers con la BBC.
  • No se robaron datos bancarios ni contraseñas, pero aumentó el riesgo de ataques de phishing.
  • Los hackers obtuvieron acceso haciéndose pasar por un contacto de confianza para robar credenciales.

El minorista de moda en línea Asos ha emitido una advertencia urgente a su base de clientes, revelando que piratas informáticos han logrado obtener posesión de perfiles de usuario detallados que afectan potencialmente a millones de cuentas. Esta importante actualización de seguridad salió a la luz después de que BBC News se pusiera en contacto con el minorista, revelando que ciberdelincuentes se habían comunicado directamente para compartir muestras de los datos robados. Las pruebas proporcionadas a la BBC demostraron que el incidente se extendía mucho más allá de los datos de contacto básicos que Asos había reconocido previamente al público y a sus accionistas.

Los conjuntos de datos comprometidos que ahora se encuentran en manos de actores no autorizados incluyen nombres completos, direcciones físicas, números de teléfono, direcciones de correo electrónico y números de identificación de cliente únicos. Además, la brecha expone detalles íntimos sobre cómo los usuarios interactúan con la plataforma, incluidos términos de búsqueda específicos ingresados en el sitio web, como ropa vintage recuperada, opciones de calce ancho y gamas petite de Asos. Los analistas de ciberseguridad señalan que este nivel granular de información proporciona a los actores maliciosos las herramientas necesarias para elaborar correos electrónicos de phishing o llamadas telefónicas engañosas altamente convincentes, elevando así el perfil de riesgo general para las personas afectadas.

En las comunicaciones oficiales enviadas a sus clientes, Asos confirmó que los perfiles de datos de los usuarios efectivamente fueron exfiltrados durante el incidente, al tiempo que aseguró a los usuarios que los detalles financieros como cuentas bancarias y números de tarjetas de crédito, así como las contraseñas de las cuentas, permanecieron seguros e intactos. La compañía instó explícitamente a su base de consumidores a mantenerse excepcionalmente cautelosos con respecto a mensajes inesperados o llamadas telefónicas no solicitadas que afirmen provenir de Asos. El minorista reiteró su política de seguridad estándar, enfatizando que nunca solicitará contraseñas, códigos de autenticación de seguridad o información de pago a través de canales no solicitados.

The brecha de seguridad de alto perfil captó por primera vez los titulares mundiales cuando actores maliciosos lograron explotar la propia infraestructura de aplicaciones móviles de Asos. Los piratas informáticos utilizaron el sistema de notificaciones internas para transmitir una ventana emergente no autorizada directamente a millones de usuarios potenciales de teléfonos inteligentes. Más tarde ese mismo día, la empresa minorista confirmó formalmente a los accionistas a través de la Bolsa de Valores de Londres que la intrusión fue perpetrada por un tercero no autorizado, estimando inicialmente que solo se había accedido a información personal básica. Las investigaciones posteriores impulsadas por el contacto de los piratas informáticos con la BBC revelaron la verdadera y extensa naturaleza de la exposición de datos.

En cuanto a la mecánica del ataque, Asos declaró que su investigación en curso indica que los piratas informáticos lograron obtener acceso no autorizado a la cuenta de un empleado interno. Según los informes, los perpetradores lograron esto haciéndose pasar con éxito por un contacto de confianza para adquirir de forma fraudulenta credenciales de inicio de sesión administrativas. Utilizando este acceso comprometido a un servicio de terceros anónimo, los actores maliciosos descargaron con éxito el vasto repositorio de información de los clientes.

Durante sus comunicaciones con el público a través de la notificación de la aplicación falsa, los piratas informáticos asumieron la responsabilidad bajo el nombre de Xuanyewen y afirmaron haber comprometido una instancia de almacenamiento de datos de Snowflake. Además, afirmaron haber utilizado Simon AI, una plataforma construida de forma nativa sobre Snowflake, para facilitar la extracción de datos. Tanto Snowflake como Simon AI se han enfrentado al escrutinio con respecto a estas afirmaciones, aunque declaraciones anteriores de los proveedores de almacenamiento indicaron que sus infraestructuras principales permanecieron sin comprometer. Asos ha señalado que los clientes no necesitan tomar medidas administrativas inmediatas, aunque los expertos independientes en ciberseguridad aconsejan firmemente a los usuarios que actualicen sus contraseñas como medida de precaución y permanezcan atentos contra actividades sospechosas.

Recommended for you

Tools and services we trust to boost productivity and content workflows.

Browse picks
Fuente original →