Asos cayó un 13% después de que unos hackers convirtieran su propia app en un cartel de extorsión
Una nota de rescate enviada a los móviles de los clientes restó unos 70 millones de libras a Asos y un 3% a Snowflake antes de que nadie verificara una sola palabra. Asos reconoce ahora que es posible que se haya accedido a los nombres y datos de contacto de sus clientes, y la ley británica pone en marcha un reloj de 72 horas para el regulador.
Vincent Jiang · 3 min read
Una nota de rescate, entregada por la app de la propia víctima
En torno a las 10.00 de la mañana del 6 de octubre, los móviles con la app de Asos se iluminaron con un mensaje dirigido al delegado de protección de datos y al equipo de TI del grupo: «Hemos comprometido por completo la instancia de Snowflake. Negocien con nosotros o la filtraremos». 1 2 La nota enlazaba con un canal de Telegram creado esa misma mañana por un grupo que se hace llamar Xuanye. 1 3
Asos llegó a caer un 13,2% y cerró con un descenso del 9,56%, su mayor movimiento en una sola sesión desde septiembre de 2025; en el mínimo del día, la caída se llevó por delante unos 70 millones de libras de su capitalización bursátil. 1 2 4 5 Snowflake, cuyo producto aparecía citado en la nota, llegó a retroceder un 3,2% en la negociación previa a la apertura y en torno a un 2% en Nueva York. 2 6
Asos pagó cuatro veces lo que pagó Snowflake por una afirmación que nadie ha verificado
Data
| Value | |
|---|---|
| Asos: mínimo intradía | -13.2% |
| Asos: cierre | -9.56% |
| Snowflake: preapertura | -3.2% |
| Snowflake: mañana en NY | -2% |
Asos admite la brecha en el canal, no en los datos
Más de cinco horas después de la notificación, Asos confirmó «una actividad no autorizada relacionada con plataformas de terceros que utilizamos para comunicarnos con los clientes», señaló que los nombres y los datos de contacto «pueden haber sido consultados» y dijo no creer que los datos de las tarjetas de pago o las contraseñas se hubieran visto afectados. 4 7 Snowflake abrió su propia investigación y comunicó que «no hubo compromiso de la plataforma de Snowflake». 8 9 7
La afirmación central sigue sin probarse por ninguna de las partes: Xuanye no ha publicado ninguna muestra de los datos presuntamente sustraídos 8, Sophos asegura que el grupo nunca había aparecido en los foros y canales que vigila 4, y la BBC ni siquiera ha podido confirmar que Asos sea cliente de Snowflake 3. Lo que el mensaje sí demuestra es una brecha en el propio canal de notificaciones. «Enviar una exigencia de rescate directamente a los dispositivos de los consumidores es una táctica de extorsión agresiva», señala Dray Agha, de Huntress. 2 4
El reloj de 72 horas corre contra la campaña de Navidad
Si el episodio se considera una brecha notificable, Asos dispone de 72 horas, contadas desde que tuvo conocimiento, para comunicárselo a la Oficina del Comisionado de Información (ICO), bajo pena de multas de hasta 8,7 millones de libras o el 2% de su facturación global. 10 El momento no podía ser más inoportuno: las acciones acumulaban una subida superior al 60% en lo que va de año, la compañía emitió en septiembre una previsión de beneficios optimista para su ejercicio fiscal de 2026 y llega al pico de ventas con 16,4 millones de clientes activos. 7 2 La empresa cuenta con seguro de ciberriesgos y de continuidad de negocio, y asegura que es «demasiado pronto para cuantificar cualquier posible impacto en la actividad». 4
El historial reciente del Reino Unido explica el riesgo que el mercado está descontando: Marks & Spencer cerró su web durante semanas tras el ataque del año pasado, y en la misma oleada cayeron la Co-op, Harrods y Jaguar Land Rover. 4 2
Snowflake paga por una brecha que asegura que nunca ocurrió
El eco de 2024 es evidente: al menos 165 clientes de Snowflake, entre ellos Ticketmaster y AT&T, sufrieron robos de datos mediante credenciales sustraídas, y no por ningún fallo de la plataforma. 8 7 Cualquier extorsión a un cliente que mencione a Snowflake mueve ya su cotización: un contagio que la plataforma soporta, pero por el que nunca cobra. 6
Si resultan ciertas las dos afirmaciones del martes, los atacantes «se hicieron con credenciales que abrían más de una puerta», apunta Dan Bird, de Horizon3. 5 Dos relojes corren en paralelo: las 72 horas de la ICO y la promesa de Xuanye de que los datos «no se tocarán durante un período determinado». 4 Uno de los dos vence primero.
Deepdive
AI-generated from this story and its cited sources. Not investment advice.



