Los clientes del minorista online británico ASOS abrieron sus teléfonos y encontraron un mensaje inusual: una alerta de 'ASOS HACKEADO', enviada a través de la propia aplicación móvil de la empresa. Según los informes, la notificación push sobre la filtración de datos de ASOS es un intento de extorsión, y los nombres y datos de contacto podrían haber quedado expuestos. Esto es lo que sabemos, por qué funciona esta táctica y qué puedes hacer antes de que lleguen posibles estafas posteriores.

Qué decía la alerta push 'ASOS HACKEADO' y qué podría haberse expuesto

Según la información proporcionada, los extorsionadores enviaron una alerta de 'ASOS HACKEADO' a través de la aplicación del minorista. El mensaje parece haber sido una exigencia pública, enviada directamente a los teléfonos de los clientes en lugar de a la empresa de forma privada. Nuestra cobertura relacionada sobre cómo las acciones de ASOS cayeron tras la alerta push de rescate que llegó a los usuarios de la app analiza la reacción del mercado.

La información que podría haber quedado expuesta incluye nombres de clientes y datos de contacto. La fuente no indica con precisión cuántas personas se han visto afectadas ni exactamente qué campos fueron sustraídos, y no vamos a especular. Trata la situación como algo cambiante: los detalles pueden variar a medida que la empresa y los investigadores obtengan más información.

El punto clave para los lectores es práctico. Aunque los datos expuestos se limiten a nombres y datos de contacto, eso ya es suficiente para estafas convincentes.

Por qué una notificación push de una app de confianza es una poderosa palanca de phishing

La mayoría de las personas ha aprendido a desconfiar de correos electrónicos y mensajes de texto extraños. Menos están entrenadas para dudar de una notificación que aparece en la pantalla de bloqueo bajo el icono de la propia app de una marca. Eso es lo que hace notable este incidente.

Una alerta push llega a través de un canal que el usuario ya ha aprobado. Lleva el nombre y el logo del minorista, y no pasa por un filtro de spam como lo haría un correo electrónico. Si los atacantes pueden enviar mensajes a través de ese canal, se apropian de la confianza que la marca ha construido con sus clientes.

Hay varias razones por las que esto importa más allá de este único evento:

  • Autenticidad implícita. Los usuarios asumen razonablemente que un mensaje enviado desde dentro de una app proviene de la empresa.
  • Urgencia. Una alerta breve y alarmante empuja a las personas a reaccionar rápidamente, que es el objetivo de la mayoría de las técnicas de ingeniería social.
  • Potencial de seguimiento. Una vez que los atacantes tienen nombres y datos de contacto, pueden combinar una alerta real con correos electrónicos o mensajes de texto que parezcan una respuesta oficial.

El último punto es el que hay que preparar. La alerta en sí es una táctica de presión, pero el riesgo duradero para las personas es el phishing que tiende a seguir a una exposición de datos.

Cómo distinguir un aviso real de filtración de un seguimiento de phishing

Tras un incidente como este, las comunicaciones genuinas de la empresa y los mensajes fraudulentos suelen llegar en la misma semana. Algunos hábitos te ayudan a distinguirlos.

No actúes desde el propio mensaje. Si un correo electrónico, un mensaje de texto o una notificación te pide iniciar sesión, confirmar datos o pagar algo, no uses el enlace ni el número que proporciona. Abre la app oficial o escribe tú mismo la dirección del minorista en tu navegador.

Desconfía de la urgencia y las amenazas. Los avisos reales explican qué ocurrió y qué puedes hacer. Los mensajes que exigen acción inmediata, amenazan con cerrar la cuenta o prometen reembolsos por un clic rápido merecen sospecha.

Fíjate en cómo se dirige el mensaje a ti. Los atacantes que tienen tu nombre pueden usarlo para sonar personales. Un nombre correcto no es prueba de que un mensaje sea legítimo.

Presta atención a las solicitudes de datos sensibles. Un minorista no debería pedirte tu contraseña completa, un código de un solo uso o los datos de tu tarjeta en respuesta a una filtración.

Recuerda que la propia alerta no es una guía. Una alerta push inesperada, incluso una que aparezca en la app real, no debe tratarse como una instrucción para hacer clic o llamar a nada de lo que contenga. Espera a recibir orientación confirmada a través del sitio web o la app oficiales de la empresa.

Qué significa esto para ti

Si tienes una cuenta de ASOS, asume que tu nombre y tus datos de contacto podrían estar en circulación y prepárate para recibir más mensajes no solicitados. Eso no significa que tu cuenta haya sido tomada, y la fuente no indica que las contraseñas hayan quedado expuestas. Pero unas precauciones sensatas cuestan poco y reducen el daño si aparecen más detalles.

Si reutilizas tu contraseña de ASOS en cualquier otro lugar, ese es el mayor riesgo inmediato que debes corregir. Los atacantes suelen probar credenciales conocidas en otros sitios, por lo que un eslabón débil puede propagarse.

Pasos que los clientes de ASOS deberían tomar ahora: contraseñas, 2FA y monitoreo

  1. Cambia tu contraseña de ASOS. Usa una larga y única que no utilices en ningún otro lugar. Un gestor de contraseñas lo hace más fácil.
  2. Activa la autenticación de dos factores donde se ofrezca en tu cuenta de ASOS y en tu cuenta de correo electrónico, ya que el correo suele ser la llave para restablecer todo lo demás.
  3. Cambia las contraseñas reutilizadas. Si usaste la misma contraseña en otros servicios, actualízalas también.
  4. Revisa tu cuenta. Comprueba direcciones guardadas, métodos de pago y pedidos recientes en busca de cualquier cosa que no reconozcas.
  5. Monitorea tus extractos bancarios y de tarjeta. Reporta cualquier cosa que no reconozcas a tu proveedor con prontitud.
  6. Trata los mensajes inesperados con sospecha. Elimina o ignora los correos electrónicos y mensajes de texto que mencionen la filtración y te pidan actuar. Acude directamente a los canales oficiales.
  7. Mantén tu app actualizada y confía en las declaraciones oficiales del minorista para orientarte.

La conclusión

La notificación push sobre la filtración de datos de ASOS muestra cómo un canal de confianza puede volverse contra las personas que dependen de él. La mejor respuesta es calmada y práctica: cambia tu contraseña de ASOS, activa la autenticación de dos factores y trata cualquier mensaje no solicitado sobre la filtración con sospecha hasta que lo hayas verificado tú mismo. Para conocer las últimas novedades, sigue nuestra cobertura relacionada sobre la alerta push de rescate de ASOS y su impacto en el mercado.