Contenido
01. Noticias breves
-
ASOS confirma una filtración de datos tras el envío de alertas no autorizadas por parte de hackers
-
La filtración de EY deja al descubierto datos vinculados a Goldman Sachs y Man Group
-
Las filtraciones de correo electrónico de Nikkei exponen datos personales y provocan 9 000 mensajes de phishing
-
La filtración del registro danés expone los datos personales de 8,8 millones de personas
-
Herramientas de IA relacionadas con ciberataques dirigidos a bancos surcoreanos
-
Cae la confianza en el presupuesto canadiense de ciberseguridad a pesar del aumento del gasto
02. Conclusión
ASOS confirma una filtración de datos tras el envío de alertas no autorizadas por parte de hackers a través de su aplicación
ASOS ha confirmado una filtración de datos después de que unos atacantes accedieran a plataformas de comunicación con los clientes de terceros y enviaran notificaciones push no autorizadas a través de su aplicación móvil.
La empresa minorista de moda del Reino Unido ha indicado que podría haberse filtrado información personal básica, como nombres y datos de contacto. No cree que se hayan visto afectados los datos de las tarjetas de pago ni las contraseñas de las cuentas.
Las notificaciones afirmaban que el entorno Snowflake de ASOS se había visto comprometido y amenazaban con filtrar los datos robados a menos que la empresa colaborara con los atacantes. Se redirigía a los clientes a un canal de Telegram gestionado por un grupo que se autodenomina «Xuanye».
ASOS no ha confirmado la afirmación sobre Snowflake, y los atacantes no han aportado pruebas que la respalden. El número de clientes potencialmente afectados sigue sin revelarse.
Un aviso dentro de la aplicación aconseja a los clientes que ignoren la alerta y eviten hacer clic o interactuar con el enlace externo.
El incidente pone de relieve cómo las plataformas de comunicación comprometidas pueden permitir a los atacantes llegar directamente a los clientes, utilizando aplicaciones de confianza para distribuir mensajes amenazantes.
Una filtración en EY expone datos vinculados a Goldman Sachs y Man Group
EY ha advertido de que una filtración en una plataforma que da soporte a sus servicios fiscales ha dejado al descubierto información personal y financiera perteneciente a personas vinculadas a Goldman Sachs y Man Group.
Un tercero no autorizado accedió a la plataforma entre el 28 de marzo y el 12 de abril de 2026, descargando documentos relacionados con varios clientes de EY. La información expuesta incluía nombres, direcciones, números de identificación fiscal, direcciones de correo electrónico y datos financieros.
EY detectó una actividad inusual el 23 de abril y contrató a una empresa independiente de ciberseguridad para que investigara el caso. Se habían adjuntado documentos fiscales confidenciales a los tickets de asistencia en la plataforma afectada.
Goldman Sachs y Man Group confirmaron que sus propios sistemas no se vieron comprometidos. Goldman Sachs también afirmó que los activos de los clientes permanecían a salvo.
No se ha revelado el número de personas afectadas vinculadas a ninguna de las dos empresas. EY ofrece servicios de supervisión crediticia y protección de la identidad.
El incidente pone de relieve el riesgo que supone conservar información confidencial de los clientes en sistemas de asistencia de terceros.
Las filtraciones de correo electrónico de Nikkei exponen datos personales y desencadenan 9.000 mensajes de phishing
El grupo editorial japonés Nikkei ha revelado dos filtraciones en cuentas de correo electrónico de empleados, incluida una que se utilizó para enviar 9.000 mensajes de phishing al personal y a personas entrevistadas.
El primer incidente consistió en un acceso no autorizado a una cuenta de Google Workspace a finales de julio, lo que podría haber expuesto los nombres y las direcciones de correo electrónico de 1.646 empleados y socios comerciales. Nikkei afirmó que la información de los lectores y de las personas entrevistadas no se encontraba entre los datos afectados.
La empresa cambió la contraseña de la cuenta después de que Google le alertara de la filtración a principios de agosto.
En septiembre, los atacantes accedieron a otra cuenta de Microsoft 365 y la utilizaron para distribuir correos electrónicos con enlaces maliciosos el 30 de septiembre. Nikkei restableció las contraseñas, se puso en contacto con los destinatarios y les pidió que borraran los mensajes. Afirmó que no se habían confirmado más inicios de sesión no autorizados.
La empresa no ha identificado a los atacantes ni ha determinado si los incidentes están relacionados.
Nikkei advirtió a las personas afectadas que permanecieran alerta ante nuevos intentos de phishing en los que se suplantara la identidad de la empresa o de sus filiales.
Una filtración en el registro danés expone los datos personales de 8,8 millones de personas
El Gobierno de Dinamarca ha confirmado que los atacantes accedieron a información personal perteneciente a 8,8 millones de personas a través del Registro Central de Personas (CPR) del país.
Los datos expuestos incluían nombres, direcciones y números de identificación del CPR. Los atacantes se aprovecharon del acceso legítimo de una empresa danesa al registro, lo que pone de relieve los riesgos asociados a las conexiones de terceros a sistemas gubernamentales sensibles.
Aunque Dinamarca cuenta con unos seis millones de residentes, el registro también contiene datos relativos a personas que han emigrado o fallecido. Las autoridades han afirmado que no se ha accedido a los nombres y direcciones protegidos.
El Gobierno dio a conocer el incidente el 5 de octubre; los investigadores siguen determinando su alcance total e identificando a los responsables. La policía está investigando el caso y la filtración se ha notificado al organismo regulador de protección de datos de Dinamarca.
Se han introducido medidas de seguridad adicionales. Las autoridades han advertido a los afectados que se mantengan alerta ante correos electrónicos, mensajes de texto y llamadas de phishing que se hagan pasar por bancos u organismos públicos, subrayando que el hecho de que se conozcan los datos personales no garantiza que una solicitud sea legítima.
Herramientas de IA vinculadas a ciberataques contra bancos surcoreanos
CrowdStrike ha relacionado los recientes ciberataques contra instituciones financieras surcoreanas con un presunto atacante que utiliza herramientas de IA, entre ellas el agente de pruebas de penetración ARTEX y el Claude Code de Anthropic.
Al menos nueve bancos han revelado haber sufrido ataques o han sido señalados como objetivos desde finales de septiembre. Shinhan Bank afirmó que se vio comprometida la información personal de unos 25 000 clientes, mientras que KB Kookmin Bank informó de fugas de datos que afectaron a 119 clientes.
CrowdStrike evaluó, con un grado de confianza moderado, que el atacante probablemente hablaba chino y actuaba por motivos económicos. Su análisis identificó sesiones en las que se buscaba información sobre la venta de datos coreanos robados y la localización de grupos de Telegram utilizados para la venta de datos.
La empresa también descubrió datos personales que apuntan a un posible sospechoso en China, aunque la identidad y la responsabilidad de esta persona siguen sin confirmarse.
La policía surcoreana ha iniciado una investigación, y el presidente Lee Jae Myung ha pedido que se adopten medidas de respuesta contundentes.
La campaña suscita preocupación por el uso de agentes de IA por parte de los atacantes para facilitar las intrusiones y acelerar las actividades maliciosas contra los bancos.
La confianza en el presupuesto de ciberseguridad canadiense cae a pesar del aumento del gasto
Las organizaciones canadienses confían cada vez menos en que sus presupuestos de ciberseguridad puedan seguir el ritmo de las amenazas, a pesar de que la mayoría haya aumentado el gasto durante el último año.
Una encuesta de la Autoridad Canadiense de Registro de Internet (CIRA) realizada a 503 responsables de la toma de decisiones en materia de ciberseguridad reveló que el 76 % representaba a organizaciones que habían aumentado sus presupuestos de seguridad. Sin embargo, solo el 67 % consideraba que su financiación era suficiente, lo que supone un descenso respecto al 74 % del año pasado.
Cuatro de cada diez organizaciones sufrieron un ciberataque durante el último año. Entre las afectadas por el ransomware, el 75 % afirmó haber pagado el rescate, entregando normalmente al menos 25 000 dólares canadienses.
Las medidas de preparación estaban muy extendidas: el 87 % contaba con un plan de respuesta ante incidentes y el 82 % tenía un seguro de ciberseguridad. Por otra parte, más de ocho de cada diez encuestados expresaron su preocupación por las amenazas basadas en la inteligencia artificial (IA), ya que dos tercios indicaron que habían integrado la IA en sus operaciones.
La soberanía de los datos también influyó en las decisiones de compra, ya que casi siete de cada diez la priorizaron frente al precio a la hora de seleccionar proveedores de ciberseguridad.
Los resultados reflejan la creciente presión sobre los equipos de seguridad, ya que las amenazas superan a los recursos disponibles.
Si le preocupan alguna de las amenazas descritas en este boletín o necesita ayuda para determinar qué medidas debe tomar para protegerse de las amenazas más graves a las que se enfrenta su organización, póngase en contacto con su gestor de cuentas o, si lo prefiere,póngase encontacto con nosotros para saber cómo puede proteger su organización.
Aviso legal
El «Resumen de información sobre amenazas» ha sido elaborado por Integrity360 y recoge las noticias sobre amenazas tal y como las observamos, con la información actualizada a la fecha de publicación. No debe considerarse como asesoramiento jurídico, de consultoría ni de ningún otro tipo profesional. Cualquier recomendación debe considerarse en el contexto de su propia organización. Integrity360 no adopta ninguna postura política en la información que comparte. Además, las opiniones expresadas no reflejan necesariamente los puntos de vista de Integrity360.