
Miles de clientes del minorista de moda ASOS recibieron el 6 de octubre una notificación push desde la propia aplicación de la marca en la que un grupo que se identifica como Xuanye Group afirmaba haber comprometido por completo la instancia de Snowflake de la compañía y amenazaba con filtrar los datos si ASOS no negociaba. El mensaje, firmado «xuanyewengateway», dirigía a los usuarios a un canal de Telegram. ASOS declaró estar «investigando actividad no autorizada relacionada con plataformas de terceros que usamos para comunicarnos con los clientes» y haber tomado «medidas inmediatas para restringir el acceso a las plataformas de notificación».
Snowflake respondió de forma tajante: «a día de hoy podemos informar de que no hemos encontrado ningún compromiso de la plataforma Snowflake». Las dos afirmaciones no son necesariamente contradictorias. El hecho verificado es que alguien usó sin autorización la infraestructura de notificaciones de ASOS; que esa misma persona o grupo tuviera acceso al almacén de datos es, por ahora, una afirmación del atacante sin confirmar. ASOS ha indicado que información personal básica —nombres y datos de contacto— pudo haber sido accedida, y que no se vieron afectados los datos de tarjetas de pago ni las contraseñas de cuenta. El administrador del canal de Telegram coincidió en ese punto.
La razón de que la noticia haya corrido tanto es el antecedente. En 2024, el grupo ShinyHunters accedió a instancias de Snowflake de más de 160 organizaciones y extorsionó con los datos obtenidos. Entonces tampoco se comprometió la plataforma: el acceso inicial se logró con credenciales robadas por programas de robo de información, en cuentas sin autenticación multifactor ni políticas de red que limitaran desde dónde se podía entrar. El patrón, en otras palabras, no era un fallo del proveedor sino del reparto de responsabilidades en la nube, y Snowflake acabó forzando la activación de MFA por defecto. Xuanye Group, en cambio, es un actor sin historial previo conocido en los foros ni en los sitios de filtraciones habituales, lo que obliga a tomar sus afirmaciones con cautela añadida.
Para cualquier organización que opere un almacén de datos en la nube, el episodio es un recordatorio incómodo de dónde está el eslabón débil. La superficie de ataque real no es el motor analítico, sino las credenciales de servicio que lo alimentan, los tokens de las herramientas de terceros conectadas y los usuarios técnicos heredados de integraciones antiguas. La lista de comprobación es conocida y sigue sin estar hecha en demasiados sitios: MFA obligatorio sin excepciones para cuentas humanas, autenticación por pares de claves para las de servicio, políticas de red que restrinjan el origen de las conexiones, rotación de credenciales y revisión periódica de qué integraciones externas tienen acceso vivo. Y hay un plazo que corre en paralelo: si se confirma el acceso a datos personales, el Reglamento General de Protección de Datos da 72 horas para notificar a la autoridad de control desde que se tiene conocimiento de la brecha.
Más en Dataprix: sección de plataformas de datos de Dataprix
Fuente: Infosecurity Magazine
Contenido elaborado con asistencia de inteligencia artificial — Equipo Editorial Dataprix. Verifica la información antes de tomar decisiones.