El minorista de moda online ASOS ha confirmado que los hackers accedieron a datos personales de millones de clientes, incluidos nombres, direcciones, números de teléfono e historiales de búsqueda recientes. La divulgación del 8 de octubre de 2026 amplió drásticamente el alcance de la brecha de datos de ASOS más allá de los «datos de contacto básicos» que la empresa describió inicialmente, después de que los compradores recibieran una notificación push de «ASOS hackeado» con un enlace a un canal de Telegram.
¿Qué es la brecha de datos de ASOS?
La brecha comenzó el 6 de octubre de 2026, cuando miles de usuarios de la app en el Reino Unido y otros mercados recibieron una notificación push no autorizada a través del propio canal verificado de ASOS. El mensaje, dirigido al delegado de protección de datos de la compañía, afirmaba que los atacantes habían «comprometido por completo la instancia de Snowflake» y amenazaba con filtrar datos si ASOS no negociaba, según el informe de la BBC. Un grupo autodenominado Xuanye Group reivindicó la autoría.
El 8 de octubre, ASOS confirmó que el atacante se hizo pasar por un «contacto de confianza» para robar credenciales mediante phishing a un empleado de un proveedor externo. Esas credenciales se usaron después para acceder a plataformas legítimas de comunicación con clientes, exponiendo perfiles detallados. El incidente refleja los patrones de los ciberataques al comercio minorista del Reino Unido que han golpeado a Marks & Spencer, Co-op y Harrods en los últimos años.
¿Qué datos robaron a los clientes de ASOS?
ASOS dijo en un primer momento que solo podrían haberse visto afectados «datos personales básicos», como nombres y datos de contacto. Sin embargo, la BBC informó de que los delincuentes afirmaban que la brecha era mucho mayor. Los registros expuestos incluyen:
- Nombres completos
- Direcciones de casa y de entrega
- Correos electrónicos y teléfonos
- Números de cliente
- Fechas de nacimiento
- Fechas de alta de la cuenta
- Términos de búsqueda recientes, como «reclaimed vintage» o «Asos petite»
ASOS asegura que no se robaron datos de tarjetas ni contraseñas, y que su web y su app siguen operando con normalidad. Snowflake, la plataforma de datos en la nube citada por los hackers, afirmó que no encontró ningún compromiso en sus propios sistemas; el ataque se dirigió en cambio a plataformas de datos de clientes basadas en Snowflake como la herramienta de personalización Simon AI.
Por qué los historiales de búsqueda robados son peligrosos
Los expertos en seguridad advierten de que los historiales de búsqueda son mucho más sensibles que los datos de contacto básicos. Los términos revelan tallas, intereses, acontecimientos vitales y hábitos de compra, lo que hace que los intentos de phishing resulten mucho más convincentes. «Los datos de búsqueda robados podrían alimentar estafas muy creíbles que imitan los correos de recordatorio de ASOS», declaró un experto a The Guardian. Los atacantes amenazaron con filtrar los datos y exigieron un rescate en dos semanas, una táctica clásica de ransomware y extorsión destinada a presionar al minorista.
Cómo responden ASOS y los reguladores
ASOS bloqueó las plataformas de notificación afectadas, realizó una investigación de 48 horas y afirma que colabora con las autoridades y los reguladores. El Centro Nacional de Ciberseguridad del Reino Unido (NCSC) ha ofrecido asistencia. Las acciones de la compañía cayeron alrededor de un 10 % tras la notificación inicial, pese a que ASOS cuenta con un seguro de ciberseguridad. El incidente reabre el debate sobre la aplicación de la normativa de protección de datos y sobre si la ICO abrirá una investigación formal sobre cómo se robaron las credenciales del empleado.
Cómo protegerse tras la brecha de ASOS
Si usas ASOS, los expertos recomiendan estas medidas inmediatas:
- No hagas clic en el enlace de Telegram de la notificación «ASOS hackeado».
- Cambia tu contraseña de ASOS y cualquier contraseña idéntica en otros sitios.
- Activa la verificación en dos pasos en tu correo y tus cuentas bancarias.
- Vigila extractos bancarios y de tarjeta por si hay movimientos extraños.
- Desconfía de correos, mensajes o llamadas posteriores que digan ser de ASOS.
Preguntas frecuentes
¿Robaron mi contraseña de ASOS?
ASOS dice que no se accedió a contraseñas ni a datos de tarjetas. Aun así, cambia tu contraseña por precaución.
¿Qué hago si recibí la notificación «ASOS hackeado»?
No hagas clic en el enlace. Actualiza tu contraseña, activa la verificación en dos pasos y vigila los mensajes de phishing.
¿Cuántos clientes de ASOS se han visto afectados?
ASOS no ha publicado una cifra exacta, pero describió la brecha como algo que afecta a «millones» de clientes.
¿Es seguro usar la web de ASOS ahora?
ASOS afirma que su web y su app siguen siendo seguras y operativas, aunque los expertos recomiendan cautela ante mensajes no solicitados.
Conclusión
La brecha de ASOS, cada vez más amplia, demuestra lo rápido que una sola cuenta de empleado comprometida por phishing puede exponer millones de perfiles de clientes, incluidos sus historiales de búsqueda. Mientras el minorista continúa su investigación, el episodio recuerda los crecientes riesgos para la privacidad de los datos de los consumidores en el comercio online.
Follow Discussion