Edición del 5 al 8 de octubre de 2026

Filtración en ASOS, extensiones falsas de Firefox y los parches de octubre de Chrome y Android

8 min de lectura

Tres días sin alertas críticas, pero con varias que piden revisar el teléfono y el navegador. ASOS confirmó que le robaron datos de contacto a sus clientes, y eso suele abrir la puerta a correos falsos a su nombre. En Firefox aparecieron dieciséis extensiones que imitaban billeteras de criptomonedas para quedarse con los fondos. Chrome y Android publicaron sus actualizaciones del mes, con fallos críticos corregidos y sin explotación conocida. Cierra la edición un ataque poco común contra los dominios de tres países, que Chrome ya neutralizó.

Si solo tienes 30 segundos

  • Si eres cliente de ASOS, ignora mensajes inesperados a su nombre y no compartas códigos.
  • Revisa tus extensiones de Firefox y borra cualquier billetera cripto de origen dudoso.
  • Actualiza Chrome a la versión 155 y reinicia el navegador.
  • Verifica que tu Android tenga el parche de seguridad 2026-10-01.

Brechas y filtraciones de datos

Alta Confirmado

ASOS confirma que robaron nombres y datos de contacto de sus clientes

Ilustración de marca Benxsus — Monitor Ciber

Ilustración: Benxsus

Afecta a: clientes de ASOS en cualquier país, en especial quienes usan su app · Identificador: no aplica

ASOS (tienda británica de moda en línea que vende ropa, calzado y belleza en todo el mundo) confirmó que sufrió una filtración de datos. El 6 de octubre, sus clientes recibieron en la app una notificación push enviada por los propios atacantes, que se presentaron como «Xuanye Group», dijeron tener datos de clientes y pidieron al personal contactarlos por Telegram (aplicación de mensajería).

En la actualización que envió a los afectados, la empresa explicó que alguien se hizo pasar por un contacto de confianza de un empleado y así obtuvo sus credenciales; con ellas entró a plataformas de terceros que ASOS usa. Quedaron expuestos nombres completos, datos de contacto y alguna información de la cuenta que no es personal. ASOS asegura que no se tocaron tarjetas ni contraseñas, y no ha dicho cuántos clientes están afectados (no especificado en la fuente). El riesgo real para el lector es el siguiente paso: con nombre y correo en mano, los estafadores pueden escribir mensajes muy creíbles a nombre de la tienda.

Qué hacer

  • Desconfía de correos, SMS o llamadas «de ASOS» que no esperabas, aunque usen tu nombre.
  • No compartas contraseñas ni códigos de verificación: ASOS dice que nunca los pide por mensaje.
  • Si reusas la contraseña de ASOS en otros servicios, cámbiala allí por precaución.

Fuente: BleepingComputer · Publicado el 08/10/2026

Malware y apps maliciosas

Alta Confirmado

Dieciséis extensiones falsas de Firefox robaban las frases de recuperación de billeteras cripto

Ilustración de marca Benxsus — Monitor Ciber

Ilustración: Benxsus

Afecta a: usuarios de Firefox que instalaron extensiones que imitaban a Rabby Wallet u OKX Wallet · Identificador: no aplica

Investigadores de Socket (empresa que analiza la seguridad del software y sus dependencias) encontraron 16 extensiones maliciosas para Mozilla Firefox (navegador web de la fundación Mozilla). Cuatro copiaban a Rabby Wallet y doce a OKX Wallet (dos billeteras de criptomonedas para el navegador); otras se presentaban como utilidades o herramientas del navegador.

Su objetivo era la frase de recuperación (las 12 o 24 palabras que permiten restaurar una billetera) y las claves privadas. Cuando la víctima «importaba» su billetera en la extensión falsa, el código capturaba esos datos y los enviaba a servidores de los atacantes. Quien tiene la frase de recuperación controla los fondos, sin necesidad de nada más. Socket cree que es una continuación de una oleada que documentó en agosto, con nombres y versiones nuevas pero la misma infraestructura. Al 5 de octubre, todas las extensiones ya habían sido retiradas de la tienda de Mozilla. El número de instalaciones no está especificado en la fuente.

Qué hacer

  • Revisa tus extensiones de Firefox y elimina cualquier billetera que no hayas instalado desde el sitio oficial de su desarrollador.
  • Si escribiste tu frase de recuperación en una extensión dudosa, crea una billetera nueva desde un equipo limpio y mueve tus fondos ahí.
  • Nunca ingreses tu frase de recuperación en una página o extensión que no hayas verificado.

Fuente: The Hacker News · Publicado el 08/10/2026

Parches y actualizaciones de seguridad

Alta Confirmado

Chrome 155 llega con 247 correcciones de seguridad, cuatro de ellas críticas

Ilustración de marca Benxsus — Monitor Ciber

Ilustración: Benxsus

Afecta a: usuarios de Google Chrome en Windows, Mac, Linux y Android con versiones anteriores a la 155.0.8059.39 · Identificador: CVE-2026-106382, CVE-2026-106197, CVE-2026-106358, CVE-2026-106347 (críticas)

Google publicó el 6 de octubre Chrome 155 en el canal estable: versión 155.0.8059.39/.40 para Windows y Mac, y 155.0.8059.39 para Linux. El mismo día salió Chrome 155 para Android, que según Google incluye las mismas correcciones que la versión de escritorio.

La actualización corrige 247 fallos de seguridad. Cuatro son críticos y todos del tipo use-after-free (el programa sigue usando una zona de memoria que ya liberó, algo que un atacante puede aprovechar para ejecutar código), en componentes como Chromecast, la navegación y el propio navegador. Hay además decenas de fallos de severidad alta, varios en el motor JavaScript V8 y en el visor de PDF. La nota de Google no menciona que alguno de estos fallos esté siendo explotado. El despliegue es gradual, así que puede tardar días en llegar a cada equipo si no se fuerza la actualización.

Qué hacer

  • En la computadora, abre el menú de Chrome › Ayuda › Información de Google Chrome y reinicia el navegador cuando termine de actualizar.
  • En Android, actualiza Chrome desde Google Play.

Fuente: Chrome Releases (Google) · Publicado el 06/10/2026

Alta Confirmado

El parche de octubre de Android corrige 25 fallos, entre ellos uno crítico que no requiere interacción

Ilustración de marca Benxsus — Monitor Ciber

Ilustración: Benxsus

Afecta a: teléfonos con Android 14, 15, 16 y 17 sin el nivel de parche 2026-10-01; varios fallos críticos solo tocan Android 16 y 17 · Identificador: Boletín de seguridad de Android, octubre de 2026 (nivel 2026-10-01)

Google publicó el 5 de octubre el boletín de seguridad mensual de Android (el sistema operativo móvil de Google). El nivel de parche 2026-10-01 resuelve 25 vulnerabilidades en el framework y en el sistema.

La más grave es un fallo crítico en el componente System que permite una escalada de privilegios local (una app ya instalada podría obtener más permisos de los que le corresponden) sin que el usuario haga nada. Hay otros fallos críticos de denegación de servicio (dejan el teléfono o una función sin responder), y uno de los de severidad alta permite ejecutar código en el componente de wifi. Algunas correcciones llegan por las actualizaciones del sistema de Google Play, sin esperar al fabricante. El boletín no indica explotación activa. Como siempre en Android, cada marca (Samsung, Motorola, Xiaomi y otras) libera el parche a su propio ritmo.

Qué hacer

  • Ve a Ajustes › Seguridad (o Acerca del teléfono) y revisa que el nivel de parche diga 2026-10-01 o posterior.
  • Instala también la actualización del sistema de Google Play desde el mismo menú.

Fuente: Android Security Bulletin (Google) · Publicado el 05/10/2026

Media Confirmado

Outlook bloqueará por defecto los adjuntos de instaladores MSIX desde noviembre

Ilustración de marca Benxsus — Monitor Ciber

Ilustración: Benxsus

Afecta a: usuarios de Outlook en la web y del nuevo Outlook para Windows con cuentas de Exchange Online · Identificador: no aplica

Microsoft (empresa creadora de Windows y Office) anunció el 7 de octubre que agregará los archivos .msix y .msixbundle a la lista de adjuntos bloqueados de Outlook en la web y del nuevo Outlook para Windows. Son paquetes de instalación de programas para Windows, un formato que los atacantes ya usaron para colar malware por correo.

El cambio empezará a desplegarse a inicios de noviembre en Exchange Online (el servicio de correo en la nube de Microsoft) y debería completarse a mediados de mes. Desde entonces, esos archivos no se podrán enviar, recibir, abrir ni descargar desde esos clientes, salvo que el administrador de la organización los habilite. Microsoft espera poco impacto, porque casi nadie se envía instaladores por correo. Sigue la línea de bloqueos anteriores a otros tipos de archivo usados en ataques.

Qué hacer

  • No tienes que hacer nada; si un correo te pide instalar un programa adjunto, trátalo como sospechoso desde ya.

Fuente: BleepingComputer · Publicado el 07/10/2026

Ciberseguridad empresarial

Media Confirmado

Secuestran los dominios de tres países y emiten certificados falsos para sitios de Google

Ilustración de marca Benxsus — Monitor Ciber

Ilustración: Benxsus

Afecta a: sitios con dominios .gh (Ghana), .sl (Sierra Leona) y .as (Samoa Americana); los usuarios de Chrome ya están protegidos · Identificador: no aplica

Google informó el 6 de octubre que atacantes comprometieron a los operadores de los dominios de país .gh, .sl y .as, cambiaron sus registros DNS (el sistema que traduce nombres de dominio a direcciones de servidores) y obtuvieron certificados HTTPS no autorizados para varios dominios de Google y de otras organizaciones, entre ellas marcas globales que no identificó. Con un certificado así, un atacante podría hacerse pasar por el sitio real con el candado de conexión segura. Los sistemas de Google no fueron vulnerados.

Chrome bloqueó esos certificados y Google pidió a las autoridades emisoras revocarlos, para proteger también a otros navegadores. Según The Hacker News, los registros públicos muestran al menos 12 certificados emitidos entre el 22 y el 27 de septiembre, ya revocados. Google no dice si se usaron contra usuarios ni quién está detrás.

Qué hacer

  • Mantén tu navegador actualizado; en Chrome no hace falta ninguna acción adicional.

Fuente: Google (Chrome Secure Web and Networking Team) · Publicado el 06/10/2026

Tags: #Ciberseguridad, #ASOS, #Chrome155, #Android, #Firefox, filtración de datos, extensiones maliciosas, seguridad personal