El pasado 22 de abril, Marks & Spencer (M&S), uno de los minoristas de comercio más populares del Reino Unido, se convirtió en víctima de un sofisticado ciberataque que ha comprometido y ha tenido como resultado la filtración datos personales de sus clientes y paralizado parte de sus operaciones digitales.
La empresa ha confirmado oficialmente qué actores maliciosos lograron infiltrarse en su red, utilizando tácticas avanzadas de ingeniería social y desplegando un ransomware para cifrar sus servidores, afectando gravemente el funcionamiento interno de sus 1.400 tiendas y su plataforma de comercio electrónico.
El grupo responsable del ataque es una filial del colectivo de ransomware DragonForce, conocido por sus ofensivas agresivas y bien organizadas, las cuales combinan métodos de ataque dirigidos con campañas de ingeniería social —en este caso, denominadas tácticas «Spider»— para engañar a empleados y obtener acceso a sistemas sensibles. Durante el incidente los atacantes lograron cifrar máquinas virtuales VMware ESXi, lo que provocó una interrupción crítica en la infraestructura digital de M&S.
Una brecha significativa… aunque sin datos bancarios utilizables
Aunque Marks & Spencer ha tratado de tranquilizar a los usuarios afirmando en la filtración tras el ciberataque no se han revelado contraseñas ni datos de pago utilizables, la información expuesta no deja de ser preocupante. Según la carta oficial publicada en la página de Facebook de la compañía por su CEO, Stuart Machin, los datos robados incluyen:
-
Nombre completo
-
Dirección de correo electrónico
-
Dirección física
-
Número de teléfono
-
Fecha de nacimiento
-
Historial de compras online
-
Datos del hogar
-
Números de referencia de pagos con el programa de fidelización “Sparks”
-
Detalles de tarjetas de pago, aunque de forma «encarnada» u ofuscada
En términos prácticos, aunque los detalles financieros están protegidos mediante las guías del Payment Card Industry Data Security Standard (PCI DSS), el volumen de datos personales comprometidos es más que suficiente para habilitar ataques de phishing altamente personalizados, intentos de suplantación de identidad e incluso fraude digital mediante técnicas de ingeniería social avanzadas.
M&S pide cambiar contraseñas… pero dice que no hace falta alarmarse
Como parte de su respuesta ante la filtración provocada por el ciberataque, Marks & Spencer ha forzado el reinicio de contraseñas para todos los clientes con cuentas activas. Aunque Machin insiste en que «no hay necesidad de que los clientes tomen ninguna acción», el hecho de que el acceso a las cuentas esté restringido hasta que se cambie la contraseña deja en evidencia que la compañía no subestima el riesgo.
En una página de preguntas frecuentes alojada en su sitio web, M&S también alerta a los usuarios de posibles intentos de fraude que podrían utilizar su marca para engañar a clientes desprevenidos. “Podría recibir correos electrónicos, llamadas o mensajes que digan ser de M&S cuando no lo son, así que sea prudente”, advierte el comunicado. También reitera que nunca solicitarán información confidencial como contraseñas o nombres de usuario a través de canales no verificados.
Una cadena de suministro digital comprometida
Este ataque se suma a una larga lista de ofensivas dirigidas contra empresas de retail, una industria que ha visto aumentar su exposición a amenazas digitales en la última década. La dependencia creciente del comercio electrónico, junto con complejas cadenas de suministro digitales y múltiples proveedores externos, hace que este sector sea especialmente vulnerable.
La elección de VMware ESXi como vector de ataque no es casual. Las máquinas virtuales de ESXi son una piedra angular de muchas infraestructuras empresariales, y su cifrado puede paralizar múltiples servicios simultáneamente, desde aplicaciones web hasta bases de datos y sistemas de autenticación. No es la primera vez que una campaña de ransomware dirigida apunta directamente a este entorno, y la tendencia apunta a que seguirá siendo uno de los vectores favoritos para ciberdelincuentes de alto nivel.
Lo que puedes hacer como cliente
Aunque M&S asegura que no es necesario tomar ninguna acción inmediata, los expertos en ciberseguridad recomiendan precaución activa. Si eres cliente de M&S, considera lo siguiente:
-
Cambia tu contraseña de inmediato y no reutilices la misma en otros sitios.
-
Activa la autenticación en dos pasos (2FA) si está disponible.
-
Desconfía de cualquier correo electrónico o mensaje que diga provenir de M&S y que solicite información personal.
-
Revisa tus cuentas bancarias y registros de compras por cualquier actividad sospechosa.
-
Informa cualquier intento de phishing o estafa a la propia empresa y a las autoridades correspondientes.


































