Asos cayó un 13% después de que unos hackers convirtieran su propia app en un cartel de extorsión

Una nota de rescate enviada a los móviles de los clientes restó unos 70 millones de libras a Asos y un 3% a Snowflake antes de que nadie verificara una sola palabra. Asos reconoce ahora que es posible que se haya accedido a los nombres y datos de contacto de sus clientes, y la ley británica pone en marcha un reloj de 72 horas para el regulador.

Leer el original

In this storySNOW
Vincent JiangVincent Jiang · 3 min read
Share
Sridhar Ramaswamy, consejero delegado de Snowflake, en el escenario de la TechCrunch Disrupt de Nueva York en 2016
1 / 6Slide 1 of 6
Sridhar Ramaswamy, consejero delegado de Snowflake, la plataforma citada en la nota de rescate enviada a los móviles de los clientes de Asos; la compañía asegura que no fue vulnerada. Fotografía tomada en la TechCrunch Disrupt de 2016.

Una nota de rescate, entregada por la app de la propia víctima

En torno a las 10.00 de la mañana del 6 de octubre, los móviles con la app de Asos se iluminaron con un mensaje dirigido al delegado de protección de datos y al equipo de TI del grupo: «Hemos comprometido por completo la instancia de Snowflake. Negocien con nosotros o la filtraremos». 1 2 La nota enlazaba con un canal de Telegram creado esa misma mañana por un grupo que se hace llamar Xuanye. 1 3

Asos llegó a caer un 13,2% y cerró con un descenso del 9,56%, su mayor movimiento en una sola sesión desde septiembre de 2025; en el mínimo del día, la caída se llevó por delante unos 70 millones de libras de su capitalización bursátil. 1 2 4 5 Snowflake, cuyo producto aparecía citado en la nota, llegó a retroceder un 3,2% en la negociación previa a la apertura y en torno a un 2% en Nueva York. 2 6

Asos pagó cuatro veces lo que pagó Snowflake por una afirmación que nadie ha verificado

-15%-10%-5%0%Asos: mínimo intradía-13.2%Asos: cierre-9.56%el pánico se corrigió en parte hacia el cierreSnowflake: preapertura-3.2%Snowflake: mañana en NY-2%
Data
Value
Asos: mínimo intradía-13.2%
Asos: cierre-9.56%
Snowflake: preapertura-3.2%
Snowflake: mañana en NY-2%
Variaciones de las acciones el 6 de octubre de 2026, en porcentaje. Asos: mínimo intradía y cierre en la Bolsa de Londres; Snowflake: preapertura y sesión de la mañana en Nueva York. Fuentes: [1] [2] [4] [6].1,2,4,6

Asos admite la brecha en el canal, no en los datos

Más de cinco horas después de la notificación, Asos confirmó «una actividad no autorizada relacionada con plataformas de terceros que utilizamos para comunicarnos con los clientes», señaló que los nombres y los datos de contacto «pueden haber sido consultados» y dijo no creer que los datos de las tarjetas de pago o las contraseñas se hubieran visto afectados. 4 7 Snowflake abrió su propia investigación y comunicó que «no hubo compromiso de la plataforma de Snowflake». 8 9 7

La afirmación central sigue sin probarse por ninguna de las partes: Xuanye no ha publicado ninguna muestra de los datos presuntamente sustraídos 8, Sophos asegura que el grupo nunca había aparecido en los foros y canales que vigila 4, y la BBC ni siquiera ha podido confirmar que Asos sea cliente de Snowflake 3. Lo que el mensaje sí demuestra es una brecha en el propio canal de notificaciones. «Enviar una exigencia de rescate directamente a los dispositivos de los consumidores es una táctica de extorsión agresiva», señala Dray Agha, de Huntress. 2 4

El reloj de 72 horas corre contra la campaña de Navidad

Si el episodio se considera una brecha notificable, Asos dispone de 72 horas, contadas desde que tuvo conocimiento, para comunicárselo a la Oficina del Comisionado de Información (ICO), bajo pena de multas de hasta 8,7 millones de libras o el 2% de su facturación global. 10 El momento no podía ser más inoportuno: las acciones acumulaban una subida superior al 60% en lo que va de año, la compañía emitió en septiembre una previsión de beneficios optimista para su ejercicio fiscal de 2026 y llega al pico de ventas con 16,4 millones de clientes activos. 7 2 La empresa cuenta con seguro de ciberriesgos y de continuidad de negocio, y asegura que es «demasiado pronto para cuantificar cualquier posible impacto en la actividad». 4

El historial reciente del Reino Unido explica el riesgo que el mercado está descontando: Marks & Spencer cerró su web durante semanas tras el ataque del año pasado, y en la misma oleada cayeron la Co-op, Harrods y Jaguar Land Rover. 4 2

Snowflake paga por una brecha que asegura que nunca ocurrió

El eco de 2024 es evidente: al menos 165 clientes de Snowflake, entre ellos Ticketmaster y AT&T, sufrieron robos de datos mediante credenciales sustraídas, y no por ningún fallo de la plataforma. 8 7 Cualquier extorsión a un cliente que mencione a Snowflake mueve ya su cotización: un contagio que la plataforma soporta, pero por el que nunca cobra. 6

Si resultan ciertas las dos afirmaciones del martes, los atacantes «se hicieron con credenciales que abrían más de una puerta», apunta Dan Bird, de Horizon3. 5 Dos relojes corren en paralelo: las 72 horas de la ICO y la promesa de Xuanye de que los datos «no se tocarán durante un período determinado». 4 Uno de los dos vence primero.

Deepdive

AI-generated from this story and its cited sources. Not investment advice.

Reader comments

0 comments

    Sign up

    Get your curated digest

    After email confirmation, you will receive a daily digest of the most relevant news that matter to your portfolio