📱 Tutorial
ASOS envía notificaciones de 'hackeo' a sus usuarios: ¿es una estafa o un verdadero ataque?
Imagina que tu teléfono te dice que estás siendo hackeado
En la mañana del 5 de octubre de 2026, miles de usuarios de la app móvil de ASOS en Reino Unido y otros países recibieron una notificación push escalofriante en sus pantallas: "ASOS HACKED – Your account and device are fully compromised. We have all of your data... Pay $50,000 in Bitcoin or we leak everything."
El mensaje no venía de un estafador enviando SMS, sino directamente desde la propia aplicación de ASOS en sus teléfonos. Durante unos minutos, lo que debería ser una herramienta de marketing o alertas de envíos se convirtió en una amenaza de extorsión enviada a clientes reales.
¿Qué fue lo que realmente pasó?
Las primeras investigaciones apuntan a que los sistemas que gestionan las notificaciones push de ASOS fueron comprometidos. Según medios como BBC, The Guardian y PC Guide, un actor malicioso obtuvo acceso a un proveedor de notificaciones push o a credenciales para enviar mensajes masivos a través de la plataforma de ASOS.
Varios reportes vinculan el incidente con el ecosistema de Snowflake (un almacén de datos en la nube usado por muchas empresas), aunque ASOS aún no ha confirmado el vector exacto. Lo importante es esto: los hackers no hackearon los teléfonos de los usuarios, hackeararon el canal de comunicación de la app para enviar ese mensaje a todos los dispositivos que la tenían instalada.
La diferencia entre phishing y un canal comprometido
Este tipo de ataque es particularmente peligroso porque rompe la confianza. Cuando recibes un SMS sospechoso, tu cerebro te dice "desconfía". Pero cuando esa misma amenaza aparece directamente desde la app oficial que usas todos los días, el umbral de sospecha baja drásticamente.
Es justo ese efecto el que buscaban los atacantes: aprovechar la legitimidad de la app para intentar que algún usuario, en un momento de pánico, hiciera clic en enlaces o incluso considerara pagar el rescate. Afortunadamente, no hubo enlaces funcionales en muchas versiones del mensaje y ASOS logró detener el envío poco después.
¿Qué debes hacer si recibiste esta notificación?
Si recibiste el mensaje en tu app de ASOS, no entres en pánico. Sigue estos pasos prácticos para protegerte:
- No hagas clic en ningún enlace que apareciera en esa notificación.
- No pagues el Bitcoin que exigen. Esto no te garantiza nada y solo financia a los atacantes.
- Actualiza la app de ASOS a la última versión disponible en Google Play o App Store.
- Cambia tu contraseña de ASOS, especialmente si usas la misma en otras plataformas.
- Activa la autenticación de dos factores (2FA) si está disponible.
- Revisa tu banco/tarjetas por cargos sospechosos, aunque este mensaje fue principalmente de extorsión.
La lección para todos nosotros
Este incidente nos recuerda algo incómodo: incluso las apps oficiales pueden tener sus canales de comunicación comprometidos. Las notificaciones push son poderosas porque llegan directamente a nuestra pantalla, pero ese poder también las convierte en un vector de ataque ideal.
La regla de oro sigue siendo la misma: nunca tomes decisiones bajo pánico por una notificación. Verifica siempre directamente en el sitio web oficial (no desde enlaces del mensaje), lee fuentes confiables y actúa con calma.
Comparte esto con alguien que use apps móviles todos los días. Porque hoy le pasó a ASOS, pero mañana podría pasarle a cualquier otra app que tenemos instalada.