ASOS dice que la intrusión empezó con un empleado y un contacto convincente
El martes por la mañana los clientes de ASOS recibieron una notificación push desde la propia aplicación de la tienda, dirigida a su delegado de protección de datos y exigiendo contacto. La pregunta evidente era cómo había llegado alguien lo bastante adentro como para enviarla. ASOS acaba de responder.
"Descubrimos que una parte no autorizada obtuvo acceso a la cuenta de un empleado de ASOS haciéndose pasar por un contacto de confianza para conseguir credenciales de inicio de sesión", dice el aviso de la empresa. Esas credenciales abrieron las plataformas de terceros que ASOS usa para hablar con sus clientes. Nombres completos, datos de contacto y parte de la información no personal de las cuentas pudieron quedar expuestos; los datos de las tarjetas de pago y las contraseñas de las cuentas, no. ASOS dice que los clientes no tienen que hacer nada en su cuenta, y que traten con desconfianza los mensajes no solicitados que digan venir de la empresa. Conviene señalar que el mensaje de los propios atacantes hablaba de una instancia de Snowflake totalmente comprometida, que no es el cuadro que describe ASOS.
Aquí no hubo ningún exploit ingenioso. Ni un servidor sin parchear, ni un fallo de día cero. Alguien fue convincente al teléfono o en una ventana de chat, y con eso bastó para alcanzar a millones de clientes. Esta es ya la forma corriente de una filtración, y es la razón por la que el consejo aburrido se repite tanto: cuando un mensaje te pide confirmar algo, vuelve por un camino que hayas elegido tú y no por el que te han tendido.
En tus propias cuentas, lo que desafila una contraseña robada es un segundo paso en los accesos que importan. La comprobación de privacidad y cuentas de Tendvane te mostrará cuáles de los que hay en tu PC siguen sin nada detrás salvo una contraseña.