La filtración de ASOS pone de manifiesto los riesgos de los servicios SaaS orientados al cliente
El minorista británico ASOS sufrió un ciberataque perpetrado por un actor autodenominado "Xuanye Group", quien anunció la vulneración tras comprometer las credenciales de un solo empleado mediante la suplantación de un contacto de confianza. A partir de ese único acceso inicial, los atacantes lograron penetrar profundamente en los sistemas corporativos de la empresa, alcanzando plataformas de marketing y de notificaciones de la aplicación móvil para enviar mensajes directamente a los usuarios.
Según la información reportada y los datos admitidos, los atacantes obtuvieron información personal de los clientes, tales como nombres, datos de contacto, direcciones, números de teléfono, correos electrónicos, fechas de nacimiento, identificaciones de cliente e historiales de búsqueda, aunque se indicó que la información de pagos no corría peligro. Los atacantes también mencionaron el uso de una plataforma de marketing basada en la nube, y publicaron mensajes a través de las propias notificaciones de la aplicación de la compañía afectada.
Este incidente expone una brecha de seguridad en las plataformas de marketing y notificaciones orientadas al cliente, las cuales suelen ser gestionadas por el área comercial de las empresas y a menudo no reciben la misma atención y supervisión de seguridad que los sistemas internos tradicionales. Expertos señalan que este tipo de herramientas con accesos amplios permiten a los atacantes comunicarse con los usuarios suplantando a marcas de confianza, generando alteraciones y riesgos de ataques posteriores.