Brecha en Notificaciones Push de ASOS: Xuanye Group Secuestra el Canal de Mensajería Móvil
El 6 de octubre de 2026, millones de usuarios de la aplicación móvil de ASOS recibieron una alerta push no autorizada titulada "ASOS HACKED", en la que el colectivo "Xuanye Group" exigía el pago de un rescate para no divulgar bases de datos. La investigación forense determinó que los atacantes engañaron a un empleado mediante ingeniería social para tomar el control de consolas SaaS de mensajería para clientes, extrayendo datos de contacto y emitiendo la notificación a nivel global.
Lecciones para la Seguridad de Canales Push
El incidente evidencia los riesgos de delegar envíos masivos de notificaciones en herramientas SaaS sin mecanismos de doble autorización ni llaves de seguridad física FIDO2. Se recomienda desasociar datos sensibles de las plataformas de marketing y exigir aprobación de múltiples administradores antes de emitir difusiones a gran escala.