Saltar al contenido
Ciberseguridad

ASOS investiga una amenaza de filtración enviada desde su app

El aviso apareció como una notificación de la tienda, pero se dirigía a su equipo de tecnología y protección de datos. Las acciones bajaron más del 11% durante la jornada.

por Gerardo Pavez
Greater London House, former Carreras Cigarette Factory
Imagen de archivo (2016) · Foto: Philafrenzy, CC BY-SA 4.0, vía Wikimedia Commons

ASOS confirmó el 6 de octubre que investiga un incidente de seguridad tras el envío de una amenaza de filtración a clientes desde su app. La tienda británica advirtió que nombres y datos de contacto podrían haber sido consultados sin autorización.

Su comunicado bursátil sitúa la notificación no autorizada alrededor de las 10:00, hora británica. La empresa restringió el acceso a sus plataformas de notificaciones y trabaja con especialistas internos y externos y las autoridades pertinentes.

Reuters reportó una caída superior al 11% de las acciones de ASOS durante la jornada del 6 de octubre. Se trata de un movimiento intradía, con la investigación todavía en curso.

En el aviso, dirigido al responsable de protección de datos y al equipo de tecnología de ASOS, los remitentes aseguraban haber comprometido una instancia de Snowflake. También amenazaban con publicar información si la empresa no se comunicaba con ellos, según el relato recogido por Reuters.

Los perfiles de clientes alimentan las comunicaciones

ASOS ha descrito cómo combina herramientas de proveedores externos para personalizar sus mensajes. En una entrevista publicada por Simon AI, Shaghig Babikian, responsable de CRM de ASOS, explicó que la compañía reúne información de comportamiento, transacciones y datos demográficos en perfiles de clientes.

El documento distingue las funciones dentro de esa cadena: Simon AI organiza los datos y permite seleccionar audiencias; Braze activa las comunicaciones. Colleen Kerr, de Braze, señaló en esa misma entrevista que Simon funciona sobre Snowflake y que la integración permite activar mensajes a partir de los perfiles y las campañas.

Entre los usos descritos figuran comunicaciones asociadas a productos que una persona ha consultado y a compras que no completó. Ese contexto permite entender la relación entre datos comerciales y mensajes que llegan al teléfono. La entrevista describe el sistema de personalización; el comunicado sobre el incidente deja sin identificar al proveedor o componente donde se originó el acceso.

La mención a Snowflake deja abierto el alcance

Snowflake es una plataforma de datos en la nube. Su documentación explica que cada organización puede agrupar distintas cuentas, incluso en diferentes regiones y proveedores de nube. Por esa estructura, una alegación sobre una instancia concreta no demuestra que toda la plataforma de Snowflake haya sido comprometida.

La descripción previa del marketing de ASOS sitúa a Snowflake en una cadena que también incluye herramientas para organizar perfiles y enviar mensajes. De esa separación se desprende que recibir una notificación amenazante permite observar el uso indebido del canal de comunicación, pero no determina qué conjuntos de datos pudieron quedar al alcance de sus remitentes.

Dray Agha, responsable de operaciones de seguridad de Huntress, explicó a Reuters que enviar una exigencia directamente a los dispositivos de los consumidores es una táctica de extorsión destinada a acelerar una negociación. En este caso, la amenaza llegó por el canal que la tienda utiliza para comunicarse con sus clientes.

La evaluación preliminar de ASOS considera que la información de tarjetas de pago y las contraseñas de las cuentas no se vieron afectadas.

La compañía afirmó que su web y su app operaban con normalidad y que todavía era demasiado pronto para cuantificar el impacto sobre el negocio.

Fuentes: 1, 2, 3, 4

Gerardo Pavez imagen de perfil
por Gerardo Pavez

Redactor y creador de contenido especializado en deportes y tecnología. Apasionado por todo lo que ocurre dentro y fuera de la cancha.

Leer más de Tecnología y Ciencia