Marks & Spencer suspende pedidos online tras un ciberataque
Marks & Spencer dejó de aceptar pedidos online en Reino Unido e Irlanda como parte de la respuesta a un ciberincidente.

Resumen de la noticia
Marks & Spencer dejó de aceptar pedidos online en Reino Unido e Irlanda como parte de la respuesta a un ciberincidente. Sus tiendas físicas siguieron abiertas, pero comercio electrónico y otros procesos digitales quedaron afectados durante semanas.
Una incidencia de seguridad se convierte rápidamente en un problema de ventas y reputación. Prioridades de recuperación, canales alternativos y comunicación son tan importantes como la respuesta técnica.
Fuente: Reuters — 25 de abril de 2025
Qué ocurrió
El ciberincidente de Marks & Spencer comenzó en torno a Semana Santa de 2025. La compañía suspendió los pedidos online en Reino Unido e Irlanda y no los reactivó de forma progresiva hasta junio. Las tiendas físicas siguieron abiertas, aunque con problemas de stock en algunos productos.
La propia empresa explicó que el acceso inicial se produjo mediante ingeniería social dirigida a un tercero, y estimó un impacto de unos 300 millones de libras en su beneficio operativo del ejercicio.
Qué enseña a un negocio con venta online
El ataque no necesitó una vulnerabilidad técnica sofisticada: bastó con convencer a alguien con capacidad para restablecer accesos. Esto pone el foco en los servicios de soporte, internos o externos, y en cómo verifican la identidad de quien llama.
El segundo aprendizaje es de negocio: semanas sin canal online tienen un coste muy superior al de la recuperación técnica.
Qué conviene revisar
Controles con impacto directo en este tipo de ataque:
- Procedimiento de verificación de identidad antes de restablecer contraseñas o doble factor.
- Accesos de proveedores y de servicios de soporte, con permisos mínimos y registro.
- Plan de continuidad del canal de venta: qué se puede seguir vendiendo y cómo.
- Copias recuperables de la tienda online, el ERP y el catálogo.
Preguntas frecuentes
- ¿Cómo entraron los atacantes?
- Según la empresa, mediante ingeniería social dirigida a un tercero con acceso a sus sistemas.
- ¿Una tienda online pequeña es objetivo?
- Sí. La técnica de engañar al soporte para obtener acceso funciona igual en organizaciones pequeñas.
- ¿Qué medida tiene más efecto?
- Endurecer la verificación de identidad en el soporte y exigir doble factor resistente al phishing en los accesos administrativos.
Este tipo de noticia demuestra que ciberseguridad, cloud y continuidad de negocio deben planificarse conjuntamente. Seintec puede ayudarte a hacerlo en tu organización; contacta con nosotros.
Contactar con SeintecServicio relacionado
Ciberseguridad
Blindamos tu empresa para que nunca se detenga.