Google ha emitido una advertencia urgente tras confirmarse un sofisticado ataque de phishing que se difunde vía correo electrónico y engaña a usuarios con alertas falsas de ataque a sus cuentas. El asunto se ha vuelto tendencia en Twitter tras múltiples usuarios compartir capturas y advertencias. Este artículo analiza en profundidad el ataque, sus mecanismos, por qué funciona, los riesgos reales y cómo protegerse eficazmente.
Google advierte: si ves este correo, tu Gmail podría estar siendo atacado ahora mismo
La red se ha llenado de pantallazos de un mensaje que dice provenir de Google o Gmail y afirma que tu cuenta está “bajo ataque”. Google ha confirmado que estos emails no provienen de sus sistemas oficiales, sino de un nuevo tipo de phishing que usa ingeniería social y explotación de sus propias herramientas.
Viral en Twitter / phishing avanzado / engaño vía IA / correos falsos
1. ¿Qué correos están circulando?
Los mensajes fraudulentos tienen apariencia muy oficial, con remitente “no‑reply@google.com” o similar, incluyen firmas DKIM válidas y se integran en hilos antiguos de alertas legítimas.
El contenido advierte de inicios de sesión sospechosos, amenazas de cierre de cuenta o ataque inminente. Incluye enlaces como “Revisar actividad ahora” o “Cambiar tu contraseña aquí”.
2. ¿Por qué es tan engañoso?
Expertos en seguridad han detectado que los atacantes crean aplicaciones OAuth falsas bajo una cuenta Google legítima, generando alertas automáticas firmadas por Google. Estas son reenviadas a las víctimas, preservando la validez del DKIM y evitando ser marcadas como sospechosas :contentReference[oaicite:1]{index=1}.
El resultado: el correo pasa todos los filtros técnicos y parece genuino.
3. El nuevo engaño basado en IA: phishing a través de Gemini
Una variante aún más sofisticada usa Gemini, el asistente de IA de Google. Los atacantes incrustan texto invisible (fuente cero y color blanco) que no se ve en pantalla, pero el modelo lo lee al generar un resumen del correo.
Gemini crea automáticamente una alerta falsa indicando que tu cuenta fue comprometida, instándote a clicar un enlace o llamar a soporte falso. Esta técnica se conoce como indirect prompt injection y fue descubierta por el equipo de Mozilla 0Din :contentReference[oaicite:2]{index=2}.
4. Cómo funciona el ataque paso a paso
- Se crea una cuenta de Google controlada por el atacante y se desarrolla una app OAuth.
- El nombre de la app incluye el contenido del mensaje phishing.
- La app genera un correo de alerta legítimo firmado por Google.
- Ese correo se reenvía al destinatario objetivo y pasa todos los controles de autenticidad.
- Al abrirlo o resumirlo con Gemini, se activa contenido oculto que induce a acción engañosa.
Esta cadena permite engañar incluso a usuarios muy cuidadosos y esquivar filtros automatizados :contentReference[oaicite:3]{index=3}.
5. Reacciones y viralización en Twitter
Miles de usuarios han compartido capturas del mismo correo y advertido a sus seguidores. Hashtags como #GmailUnderAttack y #PhishingAlert se volvieron trending en cuestión de minutos.
Muchos coincidían en que el diseño, lenguaje y formato eran casi idénticos a las comunicaciones de Google, lo cual generó pánico y confusión.
6. ¿Qué dice Google?
Google ha emitido comunicados oficiales aclarando que nunca envía alertas urgentes con enlaces clicables ni solicita datos por correo o Gemini. Recordaron que los avisos reales solo aparecen en la app de seguridad o web oficial de Google :contentReference[oaicite:4]{index=4}.
Insisten en activar la autenticación de dos factores y las claves de seguridad (passkeys) para robustecer el nivel de protección.
7. Consejos para evitar caer en el engaño
- No hagas clic en enlaces de correos no solicitados, incluso si parecen oficiales.
-
Revisa la URL: si aparece
sites.google.comen lugar deaccounts.google.com, es sospechoso :contentReference[oaicite:5]{index=5}. - Activa verificación en dos pasos y passkeys.
-
Si dudas, accede manualmente a
myaccount.google.compara verificar actividad. - Desactiva el resumen automático de correos con IA si no confías del todo.
8. Riesgos reales y posibles consecuencias
Las contraseñas robadas pueden permitir acceder a todos los servicios de Google (Drive, Photos, Calendar, etc.), lo que implica robo de datos personales, financieros y profesionales. Además, se pueden instalar malware, cambiar ajustes de recuperación o secuestrar cuentas vinculadas a aplicaciones de terceros.
Para empresas, un solo correo comprometido puede derivar en filtraciones masivas de información interna o credenciales de empleados.
9. ¿Por qué no están parcheados aún?
Las causas técnicas incluyen una vulnerabilidad en el sistema OAuth que permite crear apps con nombres personalizados que se reflejan en alertas oficiales, y una incapacidad de Gmail para diferenciar esos correos reenviados de los legítimos.
Google ya ha anunciado que está implementando cambios internos para evitar estos exploits, pero los parches tardarán semanas en desplegarse completamente :contentReference[oaicite:6]{index=6}.
10. Conclusión
Este ataque demuestra el nuevo nivel de sofisticación con que funcionan los ciberdelincuentes: usando la propia infraestructura de Google como arma. La viralización del correo ha sido masiva y alarmante, pero la clave está en mirar más allá de la apariencia. Con precaución, buenas medidas de seguridad y conocimiento, cualquier usuario puede proteger su cuenta.
Actualizado: 27 de julio de 2025 | Redacción tecnológica
