ASOS ha sufrido una filtración de datos que ha comprometido información sensible de sus clientes, que va más allá de los simples detalles de contacto. Los atacantes lograron acceder a las cuentas tras engañar a un empleado para que proporcionara sus credenciales de acceso. Aunque la empresa asegura que no se accedió a información de tarjetas de pago ni a contraseñas de usuarios, se ha revelado que los datos robados incluyen perfiles de clientes más elaborados de lo que se había indicado inicialmente.

Detalles del robo

Según informes de la BBC, la información sustraída comprende: - Nombres y direcciones de los clientes - Números de teléfono y correos electrónicos - Números de cliente y fechas de nacimiento - Búsquedas realizadas en la web de ASOS - Información sobre cuándo un cliente comenzó a utilizar ASOS

Estos datos son más que una simple lista de contactos; revelan los intereses de compra de los usuarios y su relación con la marca. Los atacantes utilizaron credenciales robadas para acceder a plataformas de terceros que ASOS emplea para la personalización del cliente, como Simon AI, que opera sobre Snowflake. No se ha encontrado vulnerabilidad en estas plataformas, según sus responsables.

Comunicación y respuesta de ASOS

La comunicación inicial sobre la brecha de seguridad se realizó a través de los propios atacantes, lo que generó incertidumbre entre los clientes. ASOS tardó aproximadamente cinco horas en emitir una declaración, lo que provocó críticas sobre la gestión de la crisis. El experto en ciberseguridad Kevin Beaumont señaló que la falta de transparencia es similar a problemas previos de otras empresas en situaciones similares.

Los atacantes han amenazado con divulgar la información robada, mientras ASOS continúa su investigación y pretende contactar a los clientes afectados para ofrecerles apoyo e información adicional. Se ha informado que los delincuentes han otorgado a ASOS un plazo de dos semanas para negociar un rescate por la eliminación de los datos robados.

Recomendaciones de seguridad

ASOS ha declarado que su sitio web y aplicación son seguros para su uso, y que no se ha comprometido información de pago o contraseñas. Sin embargo, los datos robados podrían ser utilizados para crear mensajes de phishing más convincentes. Los usuarios deben ser cautelosos ante correos electrónicos, mensajes de texto o llamadas inesperadas relacionadas con la brecha, reembolsos o problemas con sus cuentas de ASOS.

Es recomendable no seguir enlaces en mensajes sospechosos y acceder directamente al sitio web o aplicación de ASOS para gestionar la cuenta. La empresa también advierte que nunca pedirá contraseñas o detalles de pago a través de mensajes no solicitados. En caso de que los datos de un cliente hayan sido robados, se aconseja consultar guías sobre cómo actuar tras una filtración de datos.

Los datos personales pueden estar en venta en mercados clandestinos; por ello, se recomienda utilizar herramientas como Malwarebytes Personal Data Remover para eliminar información privada que pueda estar en circulación. Esto es crucial para mantener la privacidad y la seguridad personal.

Fuente

Ver noticia original