Este mes investigamos el robo de una cuenta para un cliente. Nadie abrió un adjunto raro, ninguna computadora se infectó y la persona afectada es cuidadosa. Aun así, su cuenta de Google fue tomada, los atacantes la guardaron en silencio una semana y luego la usaron para enviar una "invitación" maliciosa a más de 1,400 de sus contactos. Lo contamos sin ningún nombre porque este mismo patrón está golpeando a pequeñas empresas en todas partes, y es fácil de frenar una vez que lo has visto.
Cómo empezó: el correo hackeado de una persona real
El correo llegó de un director de escuela con quien nuestro cliente había trabajado de verdad unas semanas antes. Su cuenta había sido hackeada y los atacantes la usaron para escribirle a todos sus contactos, en copia oculta. El mensaje era corto: "ha compartido un archivo contigo", un botón de "Leer documento" y su firma real.
Como salió de su buzón real, pasó todas las revisiones técnicas. SPF, DKIM y DMARC confirmaron que era suyo, y el filtro de spam no tenía motivo para detenerlo. Eso es lo que hace funcionar este tipo de phishing: llega de alguien que conoces, no de un desconocido.
La página de inicio de sesión falsa
El botón no llevaba a un sitio cualquiera. Abría una página alojada en un servicio legítimo de Google, así que la primera dirección parecía google.com. Esa página pedía "verificar tu identidad para ver el documento" y luego mandaba a una copia de la pantalla de inicio de sesión de Google en un dominio de los atacantes.
No era una copia burda. Era la página real de Google, pasando por el servidor de los atacantes en tiempo real. Los equipos de seguridad lo llaman un ataque de adversario en el medio. Todo lo que se escribe va primero al atacante y después a Google: la contraseña y luego la verificación por teléfono que Google pide. A los ocho minutos del clic, los atacantes ya habían iniciado sesión en su cuenta desde un servidor de hosting.
Por qué la verificación por teléfono no sirvió
Google sí pidió un segundo paso. Se completó a través de la misma página falsa, porque para la persona parecía parte normal del inicio de sesión. Los códigos por SMS, los códigos de una app y los avisos de "¿Eres tú?" se pueden reenviar así. La página no necesita romper nada. Solo reenvía lo que la persona hace.
Lo que los atacantes buscaban era el resultado: cuando Google acepta el inicio de sesión, le da al navegador una sesión, lo que te mantiene conectado. La página falsa se quedó con esa sesión para los atacantes. Desde ahí ya no necesitaban ni la contraseña ni el teléfono.
Hubo algo que no pudieron reenviar. Su primer movimiento fue intentar cambiar la verificación en dos pasos, seguramente para poner su propio teléfono y dejarla fuera. Ese paso pidió su llave de acceso (passkey), que solo funciona en el google.com real, y falló.
Una semana de silencio y luego el envío masivo
Google marcó ambas acciones como sospechosas y envió una alerta de seguridad esa misma mañana. La alerta se abrió, pero no se cambió la contraseña ni se cerraron las demás sesiones, así que los atacantes siguieron adentro. Durante siete días no hicieron nada visible.
Un lunes usaron la sesión robada desde otro servidor para enviar desde su cuenta una "invitación especial a una cena" a más de 1,400 contactos, en cinco mensajes. El enlace instalaba un programa de control remoto en la computadora de quien lo ejecutara. También escondieron los rebotes y las respuestas para que no se diera cuenta. Se detuvo cuando cambió su contraseña esa tarde.
La cadena se cerró sobre sí misma: algunos de esos 1,400 destinatarios trabajaban en la misma escuela de donde salió el primer correo. Cada buzón hackeado se convierte en el remitente de confianza de la siguiente ronda.
Qué lo habría detenido
Dos cosas habrían detenido este ataque por sí solas. Todo lo demás reduce el riesgo.
- Llaves de acceso (passkeys) o llaves de seguridad para iniciar sesión. Verifican que el sitio sea realmente Google antes de responder, así que una página intermediaria no obtiene nada. Es lo que la agencia de ciberseguridad de Estados Unidos, CISA, llama MFA resistente al phishing. Google Workspace puede exigirlo a todos con la opción de verificación en dos pasos "Solo llave de seguridad", que acepta llaves de seguridad y passkeys.
- Actuar ante la alerta el mismo día. Después de cualquier alerta de seguridad de Google: cambia la contraseña y cierra todas las sesiones (un administrador puede hacerlo por el usuario). Cambiar la contraseña fue justamente lo que terminó este ataque, una semana tarde.
Si las passkeys todavía no son opción, esto ayuda mucho:
- Sesiones más cortas. En la Consola de administración, el control de sesiones de Google define cuánto dura una sesión web antes de pedir iniciar sesión otra vez. Una sesión robada que vence en un día sirve mucho menos que una que dura semanas.
- Alertas que lleguen a un administrador. Envía las alertas de inicio de sesión sospechoso y de cambios en la verificación en dos pasos a quien puede actuar, no solo al usuario.
- Un administrador de contraseñas. Solo completa tu contraseña de Google en el dominio real de Google. Si no la completa, tómalo como advertencia, no como falla.
- Una regla del equipo para archivos compartidos. Si un correo te pide iniciar sesión para ver un archivo, aunque venga de alguien conocido, confírmalo antes por teléfono o mensaje.
- Mira la barra de direcciones antes de iniciar sesión. La página de inicio de sesión de Google siempre está en accounts.google.com.
Si ya te pasó
Cambia la contraseña, cierra todas las sesiones y revisa qué pudo cambiar el atacante: correo y teléfono de recuperación, métodos de verificación en dos pasos, reenvío y filtros de correo, y aplicaciones conectadas. Luego revisa los registros de Gmail y de inicio de sesión en la Consola de administración para ver qué se envió y desde dónde, avisa a tus contactos y denuncia la página falsa y a su proveedor de hosting. Lo más probable es que tu computadora no esté infectada, pero vale la pena revisarla, porque algunas de estas campañas terminan instalando programas de control remoto.
Cómo ayuda Guanacos Tech
Investigamos robos de cuentas en Google Workspace desde los registros: cómo entraron, qué tocaron, quién recibió qué y si algún equipo se vio afectado. Después configuramos los controles de arriba, incluidas passkeys o llaves de seguridad sin dejar a nadie fuera, sesiones más cortas y alertas para el administrador, y le damos a tu equipo una guía de una página que sí van a leer.
Fuentes
- From cookie theft to BEC: Attackers use AiTM phishing sites as entry point to further financial fraud - Microsoft Security Blog
- Implementing Phishing-Resistant MFA - CISA
- Implementar la verificación en dos pasos - Ayuda de Google Workspace
- Configurar la duración de las sesiones de los servicios de Google - Ayuda de Google Workspace