Asos confirma filtración de datos tras notificación falsa en su app
Technologyby Zack WhittakerIdioma: English

Asos confirma filtración de datos tras notificación falsa en su app

Puntos clave

  • Asos confirmó una brecha de datos que incluye nombres, contactos y notas de perfil.
  • Los hackers enviaron una notificación push no autorizada directamente desde la app oficial.
  • Los atacantes se hicieron pasar por un contacto de confianza para robar credenciales.
  • El grupo Xuanye exigió contacto bajo la amenaza de publicar la información robada.

El gigante minorista de moda británico Asos ha confirmado una brecha de datos de la información personal de sus clientes después de que piratas informáticos utilizaran la propia aplicación de la empresa para notificar a los usuarios que el sistema había sido comprometido. Asos declaró en un comunicado enviado a la Bolsa de Valores de Londres que los piratas informáticos irrumpieron en una plataforma de terceros que aloja datos utilizados para comunicarse con los clientes. La empresa confirmó que se sustrajeron nombres e información de contacto.

Informes adicionales indican que los datos robados incluyen direcciones postales, números de teléfono y direcciones de correo electrónico, así como notas relacionadas con los perfiles de los clientes, tales como sus consultas de búsqueda en el sitio web. Asos señaló que los atacantes enviaron una notificación no autorizada que muchos usuarios publicaron posteriormente en las redes sociales. La notificación se dirigía directamente al oficial de protección de datos y al departamento de TI de Asos, afirmando que habían comprometido por completo los datos de la empresa alojados en Snowflake, una plataforma tecnológica que permite a los clientes corporativos analizar grandes volúmenes de datos.

The notificación amenazante exigía que la empresa se comunicara con ellos o se arriesgaría a una filtración pública. Al utilizar el propio sistema de notificaciones de la aplicación para alertar directamente a los clientes, los atacantes intentaron presionar al gigante corporativo para que atendiera sus demandas o afrontara la publicación en línea de los datos robados.

Los informes señalan que los piratas informáticos, que operan bajo el nombre de Grupo Xuanye, ingresaron a la instancia de Snowflake haciéndose pasar por un contacto de confianza para obtener credenciales de inicio de sesión. Por su parte, Snowflake aclaró que no había experimentado una brecha en sus propios sistemas centrales. Todavía no está claro si la instancia específica de Snowflake operada por Asos estaba protegida con autenticación multifactor. Tampoco se sabe cómo los atacantes obtuvieron acceso al sistema de Asos para enviar notificaciones push dentro de la aplicación, una tarea que suele ser gestionada por un servicio externo especializado.

El grupo no ha indicado la cantidad exacta de datos que supuestamente posee. Asos cuenta con una base de 17 millones de clientes según la documentación oficial de su sitio web. Este incidente recuerda a otros ciberataques recientes, como el ocurrido a principios de este año cuando la firma de tecnología financiera Betterment fue vulnerada por atacantes que utilizaron el acceso a una plataforma de marketing externa para enviar notificaciones de estafas de criptomonedas a sus usuarios.

A medida que las organizaciones dependen cada vez más de complejos entramados de plataformas de terceros y proveedores en la nube, las vulnerabilidades en la cadena de suministro continúan representando riesgos significativos. Los expertos en seguridad enfatizan la importancia crítica de una gestión sólida de credenciales, controles estrictos de acceso y autenticación multifactor en todos los entornos operativos. Asos sigue evaluando el alcance total del incidente mientras trabaja para asegurar su infraestructura digital frente a futuros accesos no autorizados.

Recommended for you

Tools and services we trust to boost productivity and content workflows.

Browse picks
Fuente original →