✨︎ Resumen (TL;DR):
- ASOS investiga una notificación no autorizada enviada a clientes desde su app.
- El aviso llegó alrededor de las 10:00, hora británica; las acciones cayeron más del 11% durante el 6 de octubre.
- La evaluación preliminar de ASOS considera que las tarjetas de pago y las contraseñas no fueron afectadas, pero el alcance del acceso todavía no está definido.
ASOS confirmó el 6 de octubre que investiga un incidente de seguridad después de que una amenaza de filtración llegara a clientes mediante su app. La tienda británica advirtió que nombres y datos de contacto podrían haber sido consultados sin autorización. Los remitentes afirmaron haber comprometido una instancia de Snowflake y amenazaron con publicar información si la empresa no se comunicaba con ellos.
Aunque el aviso apareció como una notificación de la tienda, el mensaje estaba dirigido al responsable de protección de datos y al equipo de tecnología de ASOS. El comunicado bursátil sitúa la notificación no autorizada alrededor de las 10:00, hora británica.
ASOS restringió el acceso a sus plataformas de notificaciones y trabaja con especialistas internos y externos, además de las autoridades pertinentes. La empresa afirmó que su sitio web y su app operaban con normalidad.

La caída bursátil no define el alcance
Reuters reportó una caída superior al 11% en las acciones de ASOS durante la jornada del 6 de octubre. Se trata de un movimiento intradía, con la investigación todavía en curso. El dato no permite establecer por sí solo qué sistemas o datos pudieron quedar al alcance de los remitentes.
En su evaluación preliminar, ASOS considera que el incidente no afectó la información de tarjetas de pago ni las contraseñas de las cuentas. También dijo que todavía era demasiado pronto para cuantificar el impacto sobre el negocio.
Snowflake es una plataforma de datos en la nube que permite a cada organización agrupar distintas cuentas, incluso en diferentes regiones y proveedores de nube. Por esa estructura, una alegación sobre una instancia concreta no demuestra que toda la plataforma de Snowflake haya sido comprometida.
Cómo ASOS conecta perfiles y notificaciones
ASOS ha descrito cómo combina herramientas de proveedores externos para personalizar sus mensajes. En una entrevista publicada por Simon AI, Shaghig Babikian, responsable de CRM de ASOS, explicó que la compañía reúne información de comportamiento, transacciones y datos demográficos en perfiles de clientes.
La descripción distingue las funciones de cada servicio: Simon AI organiza los datos y permite seleccionar audiencias, mientras Braze activa las comunicaciones. Colleen Kerr, de Braze, señaló en esa misma entrevista que Simon funciona sobre Snowflake y que la integración permite activar mensajes a partir de los perfiles y las campañas.
Entre los usos descritos figuran las comunicaciones asociadas a productos que una persona ha consultado y a compras que no completó. Ese contexto permite entender la relación entre los datos comerciales y los mensajes que llegan al teléfono.
La entrevista describe el sistema de personalización, pero el comunicado sobre el incidente deja sin identificar al proveedor o componente donde se originó el acceso. Por ello, la notificación amenazante permite observar un uso indebido del canal de comunicación, pero no determina qué conjuntos de datos pudieron quedar al alcance de los remitentes.
La amenaza llegó a los celulares de sus clientes
Dray Agha, responsable de operaciones de seguridad de Huntress, explicó a Reuters que enviar una exigencia directamente a los dispositivos de los consumidores es una táctica de extorsión destinada a acelerar una negociación. En este caso, la amenaza llegó por el canal que ASOS utiliza para comunicarse con sus clientes.
El punto pendiente es establecer qué ocurrió con la instancia mencionada por los remitentes y si se consultaron nombres o datos de contacto.
