Trump Mobile y ASOS: dos brechas que entraron por terceros
Un ransomware filtró datos de 3,615 clientes de Trump Mobile vía su MVNO y ASOS confirmó acceso no autorizado a plataformas externas de comunicación con clientes.
Dos incidentes reportados el 6 de octubre de 2026 tienen un punto en común: el acceso inicial llegó por proveedores o plataformas de terceros.
Trump Mobile: datos de 3,615 clientes publicados
- El grupo de ransomware como servicio BYOD afirma haber filtrado nombres, correos, teléfonos, direcciones y detalles de pedidos de 3,615 clientes, según The Register.
- Los atacantes dicen que infectaron con un infostealer a un empleado de Liberty Mobile, el MVNO que opera el servicio, y que ninguna de las dos empresas usaba autenticación multifactor; también afirman conservar acceso.
- Otro grupo, EndZone, publicó una semana antes un conjunto de datos que, según el investigador Dominic Alvieri, parece provenir de la misma brecha.
- Ni la Trump Organization ni Liberty Mobile respondieron a The Register.
ASOS: notificaciones push "HACKED"
- La minorista británica confirmó acceso no autorizado a plataformas de terceros que usa para comunicarse con clientes, tras el envío de notificaciones push no autorizadas desde su app, según BleepingComputer.
- Pudieron quedar expuestos nombres y datos de contacto; ASOS dice que no cree que se afectaran tarjetas ni contraseñas.
- La empresa no ha confirmado la afirmación de los atacantes de haber robado datos de su entorno Snowflake ni cuántos clientes están afectados.
Puntos de control
- Exigir MFA en proveedores con acceso a sistemas de clientes, incluidos operadores mayoristas y plataformas de mensajería.
- Inventariar qué terceros pueden enviar comunicaciones en nombre de la marca (push, correo, SMS) y con qué credenciales.
- Vigilar infostealers en equipos de empleados de proveedores con acceso privilegiado.
Fuentes:
- The Register, "Trump Mobile customers' data dumped - and some never even received their gold device" (6 oct 2026) — https://www.theregister.com/security/2026/10/06/trump-mobile-customers-data-dumped-and-some-never-even-received-their-gold-device/5301433
- BleepingComputer, "ASOS confirms data breach after “HACKED” in-app notifications" (6 oct 2026) — https://www.bleepingcomputer.com/news/security/asos-confirms-data-breach-after-hacked-in-app-notifications/