Los atacantes que, según se informa, enviaron un mensaje de extorsión a través de las propias notificaciones de la aplicación de ASOS han convertido un canal minorista familiar en una herramienta de presión. El reporte describe la acción como una táctica agresiva diseñada para crear presión pública inmediata. La extorsión mediante notificaciones push de la aplicación de ASOS es notable menos por su sofisticación técnica que por dónde aterrizó el mensaje: directamente en los teléfonos de los clientes, bajo el nombre de la propia marca.
En qué consistió la extorsión mediante notificaciones push de la aplicación de ASOS
El reporte de origen es breve. Dice que los atacantes utilizaron la aplicación de la empresa para entregar un mensaje de extorsión, y un analista citado en la cobertura calificó el enfoque como "guerra psicológica". El reporte no especifica, en el material disponible para nosotros, cómo obtuvieron los atacantes la capacidad de enviar la notificación, cuántas personas la recibieron ni qué datos pudieron haber sido sustraídos. No vamos a especular sobre esos detalles.
Lo que está claro es la intención. Una notificación push aparece en la pantalla de bloqueo sin que el usuario abra nada. Al enviar el mensaje de extorsión de esta manera, los atacantes se saltaron la ruta habitual de negociación privada con la empresa y, en su lugar, pusieron la presión frente a los clientes y, potencialmente, ante el público en general.
Por qué los canales de notificación de confianza hacen más efectiva la extorsión
La mayoría de las personas ha aprendido a desconfiar de correos electrónicos y mensajes de texto extraños. Pocas aplican la misma sospecha a una notificación de una aplicación que ellos mismos instalaron. Esa confianza es lo que hace efectiva esta táctica.
Hay varias razones por las que un mensaje a través de una aplicación oficial puede ser más persuasivo que uno de un remitente anónimo:
- Parece auténtico. La notificación lleva el nombre y el icono de la aplicación, por lo que los destinatarios pueden asumir que es legítima.
- Es inmediata. Las alertas push llegan en tiempo real y exigen atención.
- Crea presión pública. Si los clientes ven una amenaza, la empresa enfrenta preguntas que no puede eludir fácilmente, que es la ventaja que buscan los extorsionadores.
Esto encaja en un patrón más amplio de atacantes que buscan formas de aumentar las apuestas contra las víctimas. Nuestra cobertura anterior sobre cómo las bandas de ransomware ahora usan la IA para presionar más fuerte a las víctimas describe cómo la extorsión se ha centrado cada vez más en forzar el pago mediante presión, no solo en la disrupción técnica. El incidente de ASOS, según lo reportado, es otro ejemplo de esa mentalidad.
Qué sugiere el incidente sobre la seguridad de las aplicaciones y del backend
Una notificación push no proviene de la aplicación en tu teléfono actuando sola. Las notificaciones normalmente se envían desde los sistemas backend de una empresa o desde un servicio de mensajería conectado a ellos. Si los atacantes pueden enviar un mensaje a través de ese canal, sugiere que llegaron a alguna parte de la infraestructura que controla las comunicaciones con los clientes. El reporte no dice qué parte, y sería erróneo suponerlo.
Lo que sí destaca el caso es que las herramientas de mensajería orientadas al cliente merecen la misma protección que las bases de datos y los sistemas de pago. Las organizaciones pueden reducir el riesgo limitando quién y qué puede enviar notificaciones, protegiendo las cuentas y claves relacionadas, y monitoreando mensajes salientes inusuales. Esas son buenas prácticas generales, no hallazgos específicos sobre ASOS.
También muestra que la extorsión no se limita a cifrar archivos. Nuestro informe sobre el enfoque de triple extorsión del ransomware Medusa muestra cómo los grupos superponen múltiples puntos de presión sobre las víctimas. Llegar directamente a los clientes es una capa más.
Qué significa esto para ti: gestionar permisos y detectar señales de extorsión
Si tienes instalada la aplicación de ASOS, o cualquier aplicación minorista, no hay necesidad de entrar en pánico. Pero este es un buen momento para revisar cuánto acceso tienen tus aplicaciones a tu atención.
Revisa los permisos de notificación. Tanto en iOS como en Android, puedes abrir tu configuración y ver qué aplicaciones tienen permitido enviar alertas. Desactiva las notificaciones de las aplicaciones donde no las necesites, o limítalas a categorías específicas como actualizaciones de pedidos.
Trata las amenazas inesperadas como sospechosas. Un mensaje que te amenaza, exige dinero o afirma que tus datos serán expuestos es una señal de alarma, incluso si aparece dentro de una aplicación en la que confías. No respondas, no pagues ni hagas clic en ningún enlace que contenga.
Verifica a través de un canal separado. Si una notificación parece alarmante, consulta el sitio web oficial de la empresa o sus cuentas verificadas en redes sociales para ver declaraciones. No te bases solo en lo que dice la notificación.
Mantén la aplicación actualizada y revisa tus cuentas. Instala las actualizaciones desde la tienda de aplicaciones oficial. Dado que el reporte no confirma qué datos estuvieron involucrados, es sensato usar una contraseña única para cada cuenta minorista y estar atento a actividad inusual o mensajes de phishing de seguimiento.
Reconoce la manipulación. Las amenazas diseñadas para hacerte actuar rápidamente son ingeniería social clásica, que se basa en la psicología humana en lugar de fallos técnicos. Ir más despacio es la defensa más eficaz.
Puntos clave
La extorsión mediante notificaciones push de la aplicación de ASOS, según lo reportado, muestra cómo un canal de confianza puede reutilizarse para aplicar presión a escala. Los detalles siguen siendo limitados, por lo que la respuesta más útil es una práctica:
- Revisa qué aplicaciones pueden enviarte notificaciones y desactiva las que no necesites.
- Trata cualquier mensaje inesperado y amenazante como posible ingeniería social, incluso cuando provenga de una aplicación familiar.
- Verifica las afirmaciones a través de los canales oficiales de la empresa antes de reaccionar.
- Usa contraseñas únicas y mantente alerta ante estafas de seguimiento.
Para más información sobre cómo los atacantes usan la presión para forzar el pago, lee nuestra cobertura sobre tácticas de presión del ransomware, y tómate unos minutos hoy para auditar tu configuración de notificaciones.




