La mañana del 6 de octubre de 2026, los usuarios de la aplicación ASOS en el Reino Unido y en varios otros países recibieron una notificación push. Alrededor de las 10:00 BST, decía: «Estimados responsables de protección de datos y del departamento de TI de ASOS: hemos comprometido por completo la instancia de Snowflake. Pónganse en contacto con nosotros o lo filtraremos». Estaba firmada como «xuanyewengateway» e incluía un enlace a un canal de Telegram.
El mensaje iba dirigido al responsable de protección de datos y al equipo de TI de ASOS. Se envió a los clientes a través de la propia aplicación de ASOS.

A media tarde, ASOS había confirmado que se había producido un ataque. Según se ha informado, en el comunicado no se mencionaba a Snowflake.
Lo que ha confirmado ASOS
En un comunicado facilitado a los medios de comunicación, ASOS afirmó: «Estamos investigando una actividad no autorizada relacionada con plataformas de terceros que utilizamos para comunicarnos con los clientes. Hemos tomado medidas inmediatas para restringir el acceso a las plataformas de notificaciones y estamos colaborando con nuestros asesores especializados, tanto internos como externos, así como con todas las autoridades pertinentes». El texto es el mismo en las noticias de la AFP y de la Press Association (a través de Radio NewsHub).
ASOS también ha indicado que es posible que se haya accedido a datos personales básicos, como nombres y datos de contacto. Según informan FashionNetwork y The Register, la empresa no cree que se hayan visto afectados los datos de las tarjetas de pago ni las contraseñas de las cuentas, y afirma que su página web y su aplicación funcionan con normalidad. Esa misma tarde envió un correo electrónico a los clientes para disculparse por la notificación no autorizada y pedirles que la ignoraran y no hicieran clic en el enlace que contenía. El Centro Nacional de Ciberseguridad del Reino Unido ha declarado que ha ofrecido su apoyo a ASOS.
Según la AFP, las acciones de ASOS cayeron casi un 15 % a primera hora del día y registraban un descenso de alrededor del 10 % a media tarde.
Lo que nadie ha confirmado
La afirmación sobre Snowflake procede del atacante y no ha sido verificada. La notificación indica que el remitente pudo acceder al sistema de mensajería para clientes de ASOS. No indica que el remitente haya accedido a los datos de Snowflake de ASOS. Snowflake comunicó a la AFP que comenzó a investigar tan pronto como tuvo conocimiento de la notificación y que «no ha detectado ninguna vulneración de la plataforma de Snowflake», añadiendo que la investigación sigue en curso. Esa declaración se refiere a la plataforma de Snowflake. No aclara si se vieron afectadas las cuentas o credenciales de algún cliente concreto, y en las campañas de Snowflake de 2024 tampoco se produjo ninguna brecha en la propia plataforma. ASOS no ha revelado cómo lograron acceder los atacantes, qué plataformas de terceros estuvieron implicadas ni si se sustrajeron datos más allá de lo descrito en el comunicado.
Tampoco se conoce la identidad del grupo. El investigador de Forescout, Daniel dos Santos, afirmó, en unas declaraciones publicadas por IT Security Guru, que el canal de Telegram se creó ese mismo día y ya contaba con más de 150 suscriptores, y que el nombre «Xuanye» es de origen chino, lo que podría indicar que se trata de un actor de habla china o bien de una operación de bandera falsa. No he visto ninguna relación con ShinyHunters, Scattered Spider ni con ninguna campaña anterior, y no establecería ninguna conexión por el momento.
Lo que dice el grupo en su propio canal
Desde entonces, el grupo ha publicado mensajes en su canal de Telegram. Estas son las propias palabras del atacante y no he podido verificar ninguna de ellas.
En una de las publicaciones se lee: «En cuanto a ASOS, la información de pago no se ha visto afectada». En la siguiente: «Eso es todo por ahora». Una publicación posterior, titulada «DECLARACIÓN FINAL», dice: «El incidente afecta a la información de los clientes, que se encuentra a salvo en nuestro servidor y no se modificará durante un periodo determinado». En la misma publicación se indica a los lectores: «Podéis agradecernos nuestra generosa transparencia respecto a este incidente».

Hay tres cosas que llaman la atención. La descripción que hace el grupo de los datos —información de los clientes y ausencia de datos de pago— coincide con lo que afirma ASOS. Las publicaciones que he visto siguen sin mencionar a Snowflake. Y expresiones como «declaración final» y «por ahora» dan la impresión de que el grupo ha conseguido la atención que buscaba y se está tomando un respiro, lo que podría indicar que hay negociaciones privadas, aunque nada en el canal lo confirme. Cuando lo comprobé, el canal tenía 1.361 suscriptores, frente a los aproximadamente 150 que se registraron el día de su creación.
La nota de extorsión se envió antes de la declaración sobre el incidente.
La mayoría de los casos de extorsión comienzan en privado. El atacante se pone en contacto con la empresa, fija un precio y establece un plazo. En este caso, el atacante utilizó la propia voz de la empresa para informar a los clientes antes de que ASOS dijera nada, y la cotización de las acciones cayó antes de que ASOS emitiera un comunicado. Tal y como señaló Charlotte Wilson, de Check Point, en unos comentarios publicados por IT Security Guru, parece que los clientes recibieron noticias de los presuntos atacantes antes de que la propia empresa se pronunciara al respecto.
Las notificaciones push funcionan porque la gente confía en ellas. Un mensaje de la aplicación en tu móvil es, por su propia naturaleza, un mensaje de la empresa. Una vez que un atacante consigue enviar uno, cada mensaje auténtico posterior de la marca resulta más difícil de creer.
Por qué una plataforma de terceros es lo primero que consultaría
La propia descripción de ASOS hace referencia a los servicios que utiliza para comunicarse con los clientes, gestionados por otras empresas. Este tipo de servicios suelen disponer de una clave que acredita su identidad ante los sistemas de la empresa y, en ocasiones, de una clave que da acceso a los datos que hay detrás de ellos. No sé cómo están configurados los de ASOS. Pero si un atacante consigue una de esas claves, no necesita forzar ningún sistema. El servicio inicia sesión por sí mismo.
Ya hemos visto esta forma antes, aunque cada vez con detalles diferentes:
- En abril de 2026, se utilizaron tokens robados a un proveedor de análisis llamado Anodot para acceder a los datos de los clientes en Snowflake. Lo describí en el artículo «Robo de datos impulsado por la cadena de suministro en el SaaS».
- En junio de 2026, unas credenciales de una cuenta de servicio de Klue que nunca se habían renovado permitieron a los atacantes implementar una actualización de código malicioso que recopilaba tokens de OAuth (claves que permiten que un servicio de cloud actúe dentro de otro). A continuación, los tokens se utilizaron para llevar a cabo un robo masivo de las cuentas de Salesforce de los clientes. Ese caso se recoge en «ShinyHunters»: no es un grupo, es un patrón.
No estoy diciendo que el caso de ASOS sea igual. ASOS no ha aclarado si se trataron de tokens, credenciales u otro tipo de datos. Lo que tienen en común los casos anteriores es la parte para la que los defensores pueden prepararse: el atacante posee algo real, y el registro de quién hizo qué muestra un inicio de sesión normal. Si resulta que la vía de acceso es una clave o un token robado, esto corresponde a la «Brecha 2» del libro electrónico *Mind Your Attack Gaps*: la autenticación se realiza con éxito. El manual de medidas de seguridad de 2024 sigue siendo válido, pero no cubre esa vía de acceso.
Lo que los defensas pueden comprobar esta semana
No hace falta que sepas cómo se llegó a ASOS para plantearte estas preguntas sobre tu propio negocio:
- ¿Qué servicios externos pueden comunicarse con tus clientes o con tu personal en tu nombre? El correo electrónico, los SMS, las notificaciones push y las plataformas de marketing son los más evidentes. ¿Quién puede crear un envío y qué claves le permiten hacerlo?
- ¿Qué claves y tokens gestionan esos servicios, y cuándo se renovaron por última vez? El caso de Klue se centró en una credencial que nadie había renovado. Revocar, no solo restablecer: un token que nunca se revoca sigue funcionando.
- ¿Cómo se define lo «normal» en cada una de esas integraciones? Un envío masivo, una consulta de gran volumen o la creación de una nueva clave de API fuera del horario habitual solo se pueden evaluar en comparación con un valor de referencia.
- ¿Quién avisa primero a los clientes cuando surge un problema? Parece que los clientes de ASOS se enteraron primero por el propio atacante. Preparar un comunicado provisional, un canal verificado y un plan para la primera hora no supone un gran coste.
Para los clientes, el riesgo inmediato son las estafas posteriores. Es probable que reciban correos electrónicos y mensajes de texto falsos en los que se afirme que «su cuenta de ASOS ha sido comprometida». Eviten el enlace que aparece en la notificación original y accedan directamente a la aplicación o al sitio web.
Dónde Vectra AI
Vectra AI Detecta el comportamiento de los atacantes tras una autenticación correcta, tanto en el ámbito de la identidad como en el de los servicios SaaS, el « cloud » y la red. La pregunta que se plantea es si las acciones de una identidad se ajustan a su propio historial, independientemente del punto de entrada: una contraseña robada, una llamada telefónica al servicio de asistencia o el token de un proveedor. Esto incluye tanto las identidades que pertenecen a integraciones como las que pertenecen a personas.
Actualizaré esta entrada cuando ASOS o las plataformas implicadas den más detalles. Para ver el tutorial completo sobre la «brecha 2», consulta el libro electrónico «Mind Your Attack Gaps».

