Google bloquea 7.000 millones de notificaciones diarias en Chrome para frenar fraudes, malware y robo de datos. Analizamos las implicaciones de seguridad para empresas.
Cuando los equipos de seguridad hablan de vectores de ataque subestimados, las notificaciones push suelen aparecer tarde en la lista. Y eso es exactamente el problema. Llevan años siendo una vía de entrada para fraudes, distribución de malware y phishing dirigido, pero su aparente banalidad —son simples avisos del navegador— las ha mantenido fuera del radar de muchos responsables de ciberseguridad.
La mecánica del abuso es sencilla. Un usuario visita una web, acepta recibir notificaciones —muchas veces sin leer el prompt, porque la fatiga de permisos es real y documentada— y a partir de ese momento esa página tiene un canal directo hacia su dispositivo. Independientemente de si vuelve a visitarla. Independientemente de si confía en ella. El permiso ya está concedido.
Desde ese punto, los ciberdelincuentes pueden enviar alertas falsas de seguridad, avisos de premios inexistentes, supuestas facturas pendientes o mensajes que invitan a instalar software. Todo ello con el aspecto visual de una notificación legítima del sistema operativo. No hay email que filtrar, no hay adjunto sospechoso. Es un canal limpio, directo y, hasta hace poco, poco regulado a nivel técnico.
El primer trimestre de 2026 ha dejado una cifra que obliga a tomarse este vector en serio: más de 7.000 millones de notificaciones diarias bloqueadas solo en Android. Ese volumen no describe un problema marginal. Describe una industria del abuso con infraestructura propia.
Lo interesante de la estrategia que Google ha implementado en Chrome no es una medida concreta. Es la lógica que subyace al conjunto. Los propios equipos de la compañía lo describen con la metáfora del queso suizo: ninguna capa de defensa es impenetrable por sí sola, pero la superposición de varias hace que lo que supera una sea detenido por la siguiente.
Esa lógica no es nueva en ciberseguridad —es la base de la defensa en profundidad que recomienda cualquier marco serio, desde NIST hasta ISO/IEC 27001— pero aplicarla al problema específico de las notificaciones push requería soluciones técnicas a medida en tres frentes distintos: el propio navegador, la infraestructura de mensajería y la experiencia de usuario en el momento de la solicitud de permisos.
Revocación automática de permisos y detección de redes maliciosas coordinadas
El primer frente es el control de permisos activos. Chrome puede revocar automáticamente la autorización de notificaciones a sitios con los que el usuario no ha interactuado recientemente, o que han acumulado advertencias por comportamiento sospechoso. Esto ataca un problema concreto: los permisos fantasma. Permisos concedidos hace meses, a una web que visitaste una vez, y que siguen activos mientras esa página puede haber cambiado de manos o de propósito.
Pero la revocación individual no resuelve el problema de escala. Por eso Chrome ha desarrollado capacidad de detección de redes coordinadas de sitios maliciosos. El análisis no se limita al comportamiento visible de cada página: incluye señales de actividad de los service workers, que son los componentes en segundo plano que hacen posible el funcionamiento de las notificaciones push incluso cuando el usuario no está navegando activamente.
Identificar patrones coordinados entre múltiples dominios permite desmantelar infraestructuras enteras de distribución de notificaciones abusivas, no solo páginas individuales. Desde el punto de vista de threat intelligence, esto supone un salto cualitativo: pasar de reaccionar a dominios maliciosos conocidos a detectar la infraestructura que los sostiene.
El segundo frente opera desde Firebase Cloud Messaging, la infraestructura que gestiona la entrega de notificaciones push en Android. Google ha implementado controles de rate limiting que restringen a 1.000 mensajes por minuto los dominios identificados como disruptivos. Cuando un dominio supera ese umbral, el servidor devuelve respuestas HTTP 429 —demasiadas solicitudes— y las restricciones se endurecen progresivamente si el comportamiento se repite.
Los criterios para calificar un dominio como disruptivo combinan varias variables: el volumen de notificaciones enviadas en relación al tiempo real que los usuarios pasan en esa página, la frecuencia con que solicita nuevos permisos y los niveles de interacción genuina con el contenido. Es un modelo de scoring de comportamiento aplicado a la capa de infraestructura de mensajería.
El objetivo declarado es encarecer las campañas masivas. Si inundar de notificaciones a miles de usuarios simultáneamente deja de ser técnicamente viable a gran escala, el modelo de negocio del abuso se deteriora. No desaparece —los actores maliciosos adaptarán sus tácticas— pero el coste operativo sube.
El efecto colateral positivo es real: menos actividad en segundo plano significa menos consumo de batería y recursos en los dispositivos. Algo que los usuarios de Android con más de dos años de antigüedad en sus terminales notarán.
La actuación de Google es relevante, pero sería un error interpretarla como una solución completa al problema. Las medidas de Chrome protegen al usuario individual dentro del navegador. Las empresas tienen una superficie de exposición más amplia.
Los entornos corporativos gestionan flotas de dispositivos con configuraciones heterogéneas, navegadores con distintos niveles de actualización y usuarios con hábitos muy variados respecto a la gestión de permisos. Un empleado que concedió permisos de notificación a una web desde su equipo de trabajo hace seis meses puede estar exponiendo información corporativa a través de un canal que ningún firewall tradicional monitoriza.
Esto conecta directamente con varios controles del marco ISO/IEC 27001:2022, particularmente los relativos a la gestión de la configuración segura de sistemas (control 8.8), la protección contra malware (control 8.7) y la gestión de acceso a información (dominio 5). Las notificaciones push no suelen aparecer explícitamente en las políticas de uso aceptable, y ese vacío es aprovechable.
Desde una perspectiva de gestión de riesgos, las organizaciones deberían revisar si sus políticas de seguridad contemplan la gestión de permisos de notificaciones en navegadores corporativos, si sus soluciones de endpoint incluyen visibilidad sobre service workers activos y si sus programas de concienciación abordan la fatiga de permisos como un riesgo real.
La acción de Google demuestra que los vectores de ataque maduros, aparentemente menores, pueden escalar hasta cifras que justifican respuestas técnicas de alta complejidad. El abuso de notificaciones push no era un problema nuevo en 2026. Era un problema que había crecido en silencio hasta que las cifras obligaron a actuar.
Las empresas que esperan que el problema sea resuelto exclusivamente por los fabricantes de navegadores repiten el mismo error. La defensa en profundidad —la misma que Google aplica en Chrome— requiere capas propias en cada organización.
¿Tu organización tiene visibilidad sobre los vectores de ataque que operan en la capa de navegación? En INTEDYA ayudamos a empresas de todos los sectores a identificar brechas de seguridad no evidentes y a implementar controles alineados con marcos internacionales como ISO/IEC 27001. Contacta con nuestro equipo de Cybersecurity Solutions para una evaluación inicial.
En Intedya acompañamos a organizaciones de todos los tamaños en más de 20 países. Consultoría especializada en Cybersecurity Solutions, con resultados medibles y evidencias ante cualquier fiscalización.
Solicitar más información →