Más de una docena de empresas han sufrido ataques de robo de datos después de que un proveedor de integración SaaS fuera vulnerado y sus tokens de autenticación fueran robados. Aunque numerosos proveedores de almacenamiento en la nube y SaaS fueron atacados con los tokens robados, BleepingComputer supo que la mayoría de los ataques apuntaron a la plataforma de datos en la nube Snowflake.
Snowflake confirmó a BleepingComputer una "actividad inusual" que afectó a un número reducido de sus clientes. "Detectamos recientemente actividad inusual en un pequeño número de cuentas de clientes de Snowflake vinculadas a una integración de terceros específica", declaró Snowflake. La empresa dijo que inmediatamente inició una investigación, bloqueó las cuentas potencialmente afectadas y notificó a los clientes, proporcionándoles orientación para proteger sus cuentas. Snowflake subrayó que los ataques no implicaron ninguna vulnerabilidad ni compromiso de sus propios sistemas. En estos ataques, el actor de amenazas también intentó usar los tokens robados para robar datos de Salesforce, pero fue detectado antes de lograrlo.
Robo de datos tras la supuesta brecha de Anodot
Inicialmente, Snowflake no confirmó qué socio de integración estaba vinculado a los ataques, pero luego confirmó lo que BleepingComputer supo de numerosas fuentes: que los ataques provienen de un incidente de seguridad en Anodot, una empresa de detección de anomalías de datos. Anodot es una compañía de analítica basada en IA que ofrece detección de anomalías en tiempo real para datos empresariales y operativos. La empresa de análisis de datos Glassbox adquirió Anodot en noviembre de 2025. Desde el sábado por la mañana, la página de estado de Anodot advierte que todos sus conectores están caídos en todas las regiones geográficas, incluidos Snowflake, S3 y Amazon Kinesis.
BleepingComputer supo que numerosas empresas están siendo extorsionadas por la banda de extorsión ShinyHunters, que exige pagos de rescate para evitar la publicación de los datos robados. El grupo confirmó a BleepingComputer que está detrás de los ataques, afirmando haber robado datos de docenas de empresas el viernes pasado utilizando tokens de autenticación de Anodot. Los actores de amenazas insinuaron que podrían haber tenido acceso a Anodot durante algún tiempo. También confirmaron sus intentos de robar datos de Salesforce, pero dijeron que fueron bloqueados por detección de IA.
El actor de amenazas compartió algunas de las empresas supuestamente afectadas, pero BleepingComputer no las nombrará sin confirmación. Solo una empresa, Payoneer, respondió a los correos electrónicos, declarando que estaba al tanto de la brecha del integrador pero que no se vio afectada. El Grupo de Inteligencia de Amenazas de Google, que ha estado rastreando muchas de las campañas de robo de datos de este año, también confirmó a BleepingComputer que está al tanto del incidente y lo está rastreando, pero no tenía más información para compartir. BleepingComputer ha enviado múltiples correos electrónicos a Anodot y a su empresa matriz, Glassbox, sin recibir respuesta hasta el momento.
Actualización 8/4/26: Se añadió información adicional al artículo.