Usamos cookies en nuestro sitio web para brindarte la experiencia más relevante recordando tus preferencias y visitas repetidas. Haz clic en "Aceptar todas las cookies" para disfrutar de esta web con todas las cookies, configura tus preferencias antes de aceptarlas o utiliza el botón "Rechazar todas las cookies" para continuar sin aceptar.

Gestión de Cookies
Zona Clientes
User
Password
Campus e-Learning
User
Password
Noticias  /  Google frena 7.000 millones de notificaciones al día en Chrome para combatir fraudes y malware

Google frena 7.000 millones de notificaciones al día en Chrome para combatir fraudes y malware

Google bloquea 7.000 millones de notificaciones diarias en Chrome para frenar fraudes, malware y robo de datos. Analizamos las implicaciones de seguridad para empresas.

16/09/2026

InicioNoticiasCybersecurity Solutions
Cybersecurity Solutions

Google bloquea 7.000 millones de notificaciones diarias en Chrome para frenar fraudes, malware y robo de datos. Analizamos las implicaciones de seguridad para empresas.

Intedya · Equipo Internacional de Consultoría 📅 16 de septiembre de 2026 Cybersecurity Solutions
Siete mil millones de notificaciones bloqueadas al día. No es una cifra simbólica: es la magnitud del problema que representan las notificaciones push abusivas en la navegación web actual. Google acaba de revelar las capas técnicas que ha implementado en Chrome para cortar esta vía de ataque, y lo que ha hecho habla mucho del estado real de la amenaza.

Las notificaciones push como vector de ataque: un problema que lleva años madurando

Cuando los equipos de seguridad hablan de vectores de ataque subestimados, las notificaciones push suelen aparecer tarde en la lista. Y eso es exactamente el problema. Llevan años siendo una vía de entrada para fraudes, distribución de malware y phishing dirigido, pero su aparente banalidad —son simples avisos del navegador— las ha mantenido fuera del radar de muchos responsables de ciberseguridad.

La mecánica del abuso es sencilla. Un usuario visita una web, acepta recibir notificaciones —muchas veces sin leer el prompt, porque la fatiga de permisos es real y documentada— y a partir de ese momento esa página tiene un canal directo hacia su dispositivo. Independientemente de si vuelve a visitarla. Independientemente de si confía en ella. El permiso ya está concedido.

Desde ese punto, los ciberdelincuentes pueden enviar alertas falsas de seguridad, avisos de premios inexistentes, supuestas facturas pendientes o mensajes que invitan a instalar software. Todo ello con el aspecto visual de una notificación legítima del sistema operativo. No hay email que filtrar, no hay adjunto sospechoso. Es un canal limpio, directo y, hasta hace poco, poco regulado a nivel técnico.

El primer trimestre de 2026 ha dejado una cifra que obliga a tomarse este vector en serio: más de 7.000 millones de notificaciones diarias bloqueadas solo en Android. Ese volumen no describe un problema marginal. Describe una industria del abuso con infraestructura propia.

La respuesta técnica de Google: defensa en profundidad

Lo interesante de la estrategia que Google ha implementado en Chrome no es una medida concreta. Es la lógica que subyace al conjunto. Los propios equipos de la compañía lo describen con la metáfora del queso suizo: ninguna capa de defensa es impenetrable por sí sola, pero la superposición de varias hace que lo que supera una sea detenido por la siguiente.

Esa lógica no es nueva en ciberseguridad —es la base de la defensa en profundidad que recomienda cualquier marco serio, desde NIST hasta ISO/IEC 27001— pero aplicarla al problema específico de las notificaciones push requería soluciones técnicas a medida en tres frentes distintos: el propio navegador, la infraestructura de mensajería y la experiencia de usuario en el momento de la solicitud de permisos.

Revocación automática de permisos y detección de redes maliciosas coordinadas

El primer frente es el control de permisos activos. Chrome puede revocar automáticamente la autorización de notificaciones a sitios con los que el usuario no ha interactuado recientemente, o que han acumulado advertencias por comportamiento sospechoso. Esto ataca un problema concreto: los permisos fantasma. Permisos concedidos hace meses, a una web que visitaste una vez, y que siguen activos mientras esa página puede haber cambiado de manos o de propósito.

Pero la revocación individual no resuelve el problema de escala. Por eso Chrome ha desarrollado capacidad de detección de redes coordinadas de sitios maliciosos. El análisis no se limita al comportamiento visible de cada página: incluye señales de actividad de los service workers, que son los componentes en segundo plano que hacen posible el funcionamiento de las notificaciones push incluso cuando el usuario no está navegando activamente.

Identificar patrones coordinados entre múltiples dominios permite desmantelar infraestructuras enteras de distribución de notificaciones abusivas, no solo páginas individuales. Desde el punto de vista de threat intelligence, esto supone un salto cualitativo: pasar de reaccionar a dominios maliciosos conocidos a detectar la infraestructura que los sostiene.

Límites de velocidad en la infraestructura: 1.000 mensajes por minuto como frontera

El segundo frente opera desde Firebase Cloud Messaging, la infraestructura que gestiona la entrega de notificaciones push en Android. Google ha implementado controles de rate limiting que restringen a 1.000 mensajes por minuto los dominios identificados como disruptivos. Cuando un dominio supera ese umbral, el servidor devuelve respuestas HTTP 429 —demasiadas solicitudes— y las restricciones se endurecen progresivamente si el comportamiento se repite.

Los criterios para calificar un dominio como disruptivo combinan varias variables: el volumen de notificaciones enviadas en relación al tiempo real que los usuarios pasan en esa página, la frecuencia con que solicita nuevos permisos y los niveles de interacción genuina con el contenido. Es un modelo de scoring de comportamiento aplicado a la capa de infraestructura de mensajería.

El objetivo declarado es encarecer las campañas masivas. Si inundar de notificaciones a miles de usuarios simultáneamente deja de ser técnicamente viable a gran escala, el modelo de negocio del abuso se deteriora. No desaparece —los actores maliciosos adaptarán sus tácticas— pero el coste operativo sube.

El efecto colateral positivo es real: menos actividad en segundo plano significa menos consumo de batería y recursos en los dispositivos. Algo que los usuarios de Android con más de dos años de antigüedad en sus terminales notarán.

Qué significa esto para la seguridad corporativa

La actuación de Google es relevante, pero sería un error interpretarla como una solución completa al problema. Las medidas de Chrome protegen al usuario individual dentro del navegador. Las empresas tienen una superficie de exposición más amplia.

Los entornos corporativos gestionan flotas de dispositivos con configuraciones heterogéneas, navegadores con distintos niveles de actualización y usuarios con hábitos muy variados respecto a la gestión de permisos. Un empleado que concedió permisos de notificación a una web desde su equipo de trabajo hace seis meses puede estar exponiendo información corporativa a través de un canal que ningún firewall tradicional monitoriza.

Esto conecta directamente con varios controles del marco ISO/IEC 27001:2022, particularmente los relativos a la gestión de la configuración segura de sistemas (control 8.8), la protección contra malware (control 8.7) y la gestión de acceso a información (dominio 5). Las notificaciones push no suelen aparecer explícitamente en las políticas de uso aceptable, y ese vacío es aprovechable.

Desde una perspectiva de gestión de riesgos, las organizaciones deberían revisar si sus políticas de seguridad contemplan la gestión de permisos de notificaciones en navegadores corporativos, si sus soluciones de endpoint incluyen visibilidad sobre service workers activos y si sus programas de concienciación abordan la fatiga de permisos como un riesgo real.

La acción de Google demuestra que los vectores de ataque maduros, aparentemente menores, pueden escalar hasta cifras que justifican respuestas técnicas de alta complejidad. El abuso de notificaciones push no era un problema nuevo en 2026. Era un problema que había crecido en silencio hasta que las cifras obligaron a actuar.

Las empresas que esperan que el problema sea resuelto exclusivamente por los fabricantes de navegadores repiten el mismo error. La defensa en profundidad —la misma que Google aplica en Chrome— requiere capas propias en cada organización.

¿Tu organización tiene visibilidad sobre los vectores de ataque que operan en la capa de navegación? En INTEDYA ayudamos a empresas de todos los sectores a identificar brechas de seguridad no evidentes y a implementar controles alineados con marcos internacionales como ISO/IEC 27001. Contacta con nuestro equipo de Cybersecurity Solutions para una evaluación inicial.

Preguntas frecuentes

¿Qué son las notificaciones push maliciosas y cómo afectan a las empresas?
Las notificaciones push son avisos que una página web puede enviar al navegador incluso cuando el usuario no la está visitando, siempre que haya concedido permiso previamente. Los ciberdelincuentes explotan estos permisos para enviar mensajes fraudulentos, distribuir malware o redirigir a los usuarios hacia páginas de phishing. En entornos corporativos, el riesgo se amplifica porque los empleados pueden haber concedido estos permisos desde dispositivos de trabajo, abriendo un canal de comunicación directo que la mayoría de soluciones de seguridad perimetral no monitoriza.
¿Cómo funciona la revocación automática de permisos de Chrome?
Chrome puede retirar automáticamente los permisos de notificación concedidos a páginas con las que el usuario no ha interactuado recientemente, o que han recibido advertencias repetidas por comportamiento sospechoso. El usuario puede revisar los permisos revocados desde el Safety Hub del navegador y restaurarlos si considera que el sitio es legítimo. Esta medida combate específicamente el problema de los permisos abandonados: autorizaciones concedidas meses atrás que permanecen activas aunque la página haya cambiado de comportamiento.
¿Qué controles de ISO/IEC 27001 están relacionados con el abuso de notificaciones web?
El abuso de notificaciones push conecta con varios controles del marco ISO/IEC 27001:2022. El control 8.7 sobre protección contra malware abarca los mecanismos de distribución de software malicioso, entre los que se incluyen las notificaciones push utilizadas como vector. El control 8.8 sobre gestión de vulnerabilidades técnicas aplica a configuraciones inseguras de navegadores en entornos corporativos. El dominio 5 sobre controles organizativos incluye la necesidad de políticas de uso aceptable que contemplen explícitamente la gestión de permisos en navegadores.
¿Las medidas implementadas por Google en Chrome son suficientes para proteger a las organizaciones?
No por sí solas. Las medidas de Chrome operan a nivel de navegador individual y ofrecen una protección significativa para el usuario final, pero las organizaciones gestionan entornos heterogéneos con múltiples dispositivos, configuraciones y niveles de actualización. La protección corporativa requiere capas adicionales: políticas de configuración segura de navegadores gestionadas centralmente, visibilidad sobre permisos activos en endpoints, formación específica en concienciación sobre fatiga de permisos y revisión periódica de los vectores de ataque que operan en la capa de navegación.
Intedya · Consultoría especializada · Red internacional

¿Necesitas implantar este sistema en tu empresa?

En Intedya acompañamos a organizaciones de todos los tamaños en más de 20 países. Consultoría especializada en Cybersecurity Solutions, con resultados medibles y evidencias ante cualquier fiscalización.

Solicitar más información →
Firma
INTEDYA Internacional
Desarrollo Competitivo | info@intedya.com
Fuente de inspiración: https://bitlifemedia.com/
Solicita más información

En cumplimiento de la normativa de protección de datos, en particular del Reglamento (UE) 2016/679, del Parlamento Europeo y del Consejo, de 27 de abril de 2016, le informamos que los datos personales que usted nos facilita a través del presente formulario, serán utilizados por International Dynamics Advisors (INTEDYA), para tramitar su solicitud de información respecto al asunto indicado. .

Los datos personales marcados con (*) son imprescindibles para tramitar su solicitud, siendo el resto opcionales, y orientados a mejorar las vías de comunicación con los solicitantes. INTEDYA únicamente comunicará sus datos a las oficinas (pertenecientes a su red de oficinas) necesarias o relacionadas con el servicio solicitado, no realizando ninguna otra comunicación, más allá de las obligaciones legales que puedan derivarse del tratamiento. Asimismo, ni INTEDYA ni las oficinas de su red implicadas, utilizará sus datos con finalidades distintas a las indicadas, salvo autorización expresa y previa del titular de los mismos. Los datos personales serán tratados únicamente durante el tiempo necesario para tramitar su solicitud, tras lo cual se procederá a su supresión. Le informamos sobre la posibilidad de ejercer los derechos de acceso, rectificación, supresión, portabilidad y limitación del tratamiento, en los términos previstos en la ley, que podrá ejercitar dirigiéndose a International Dynamics Advisors, en Calle Secundino Roces Riera, nº 5, planta 2, oficina 7, Parque Empresarial de Asipo I. C.P. 33428 Cayés, Llanera (Asturias)., o a la dirección de correo electrónico info@intedya.com.

Además, en caso de que usted nos autorice expresamente, INTEDYA podrá utilizar sus datos de contacto para el envío de Newsletter, comunicaciones, notificaciones y, en general, información sobre nuestros productos y servicios que puedan resultar de su interés.

Para obtener más información sobre el uso de los datos de carácter personal, así como sobre el cumplimiento de los principios, requisitos y derechos recogidos de la normativa de protección de datos, INTEDYA pone a disposición de los interesados, a través de su página web, su Política de Privacidad.

Trabajamos formando un banco mundial de conocimiento, sumando la experiencia y capacidades de todos nuestros profesionales y colaboradores capaces de formar el mejor equipo internacional de conocimiento.

Reconocimientos y participación

Pacto Mundial de las Naciones Unidas - ODSAcredittaSedexPacto Mundial de las Naciones UnidasINCIBEUniversidad Europea Miguel de Cervantes. Cursos de Formación Permanente.StaregisterUNE Normalización EspañolaOganización Asociada a la WORLD COMPLIANCE ASSOCIATIONStandards Boost BusinessMiembros de la Asociación Española de la CalidadAdheridos al Pacto de Luxemburgo

Inted IA

Esta conversación puede contener respuestas generadas por IA, intentamos ser precisos, aunque podría haber errores puntuales.

¡Hola! Soy Inted IA. ¿En qué puedo ayudarte hoy?

¡Hola!, ¿Puedo ayudarte?