Ciberamenazas actuales

Alerta Gmail: Hackers y Phishing Comprometen 2.500 Millones de Usuarios… ¿Tu Cuenta Está Segura?

El 5 de agosto de 2025, Google reportó un ataque cibernético de gran magnitud encabezado por el grupo de hackers conocido como ShinyHunters, que dejó expuestas alrededor de 2,500 millones de cuentas de Gmail y Google Cloud. Aunque la empresa aseguró que no se filtraron contraseñas, la información comprometida abrió la posibilidad de nuevos fraudes y campañas de engaño dirigidas a millones de usuarios.

La vulnerabilidad se originó cuando los atacantes lograron acceder a una base de datos corporativa alojada en Salesforce, exponiendo datos suficientes para que los ciberdelincuentes pudieran diseñar ataques de phishing y suplantación de identidad altamente convincentes. Lo que a simple vista podría parecer inofensivo se convirtió en un recurso de gran valor para manipular a las víctimas y obtener acceso a información sensible.

La magnitud del suceso, considerado ya uno de los más graves en la historia de la ciberseguridad, deja en evidencia que la gestión de riesgos de ciberseguridad no es solo una recomendación, sino una exigencia urgente para individuos y organizaciones que buscan protegerse de un entorno digital cada vez más desafiante.

Métodos de ataque en circulación

Vishing: llamadas fraudulentas

Usuarios han reportado llamadas desde números del código 650, reclamando ser empleados de Google y advirtiendo sobre una brecha en sus cuentas. Estos estafadores inducen a que los usuarios reinicien sus contraseñas y se las entreguen, logrando así el secuestro del correo.

“Dangling buckets” o depósitos obsoletos

Otra técnica utilizada consiste en explotar enlaces o accesos desfasados de Google Cloud (llamados "dangling buckets") para inyectar malware o robar datos directamente.

Inyecciones ocultas en AI (“indirect prompt injections”)

Recientemente, Google advirtió sobre un sofisticado tipo de ataque en el que se incluyen comandos ocultos (por ejemplo, en texto blanco o de tamaño cero) en correos u otros contenidos. Al procesarse por la IA asistente Gemini, estos prompts inducen al sistema a revelar contraseñas o generar alertas falsas que engañan al usuario.

Llamadas automatizadas con voz generada por IA

Ataques con voz artificial han sido reportados, donde se simula a un técnico de Google con gran realismo. La víctima recibe tanto llamada como correo con indicaciones aparentemente legítimas para recuperar acceso, pero en realidad entrega sus credenciales a un atacante.

La urgencia de la Gestión de riesgos de ciberseguridad

Este ataque cibernético resalta la importancia de establecer una estrategia de gestión de riesgos de ciberseguridad, no solo se refiere a la seguridad tecnológica, sino a un enfoque que integre prevenir, mitigar y reaccionar ante amenazas constantes.

¿Qué implica una buena Gestión de riesgos de ciberseguridad?


  • Identificación de activos críticos (cuentas, datos personales, credenciales).
  • Evaluación de vulnerabilidades existentes.
  • Implementación de controles técnicos (2FA, passkeys, etc.).
  • Concientización continua del usuario para reconocer señales de phishing, vishing u otros engaños.
  • Monitoreo constante y capacidad de respuesta rápida ante anomalías.

Estrategias recomendadas por Google y expertos:

  • Security Checkup de Google: identifica configuraciones débiles o accesos sospechosos.
  • Programa de Protección Avanzada (Advanced Protection Program): añade barreras adicionales, bloquea apps no autorizadas e impide descargas maliciosas.
  • Uso de passkeys en lugar de contraseñas tradicionales para mayor seguridad.
  • Capacitación sobre phishing y vishing: nunca compartir información sensible por teléfono ni hacer clic en enlaces inesperados.
  • Verificación manual de alertas: nunca confiar en mensajes no solicitados, y siempre acudir directamente al sitio oficial.
  • Manejo seguro de la IA: saber que los sistemas de IA pueden ser manipulados, por lo que se debe estar alerta a prompts o mensajes generados sin transparencia.

La combinación de una brecha a gran escala como esta, junto con el uso emergente de herramientas de Inteligencia Artificial para el engaño, convierte el escenario actual en un momento necesario para fortalecer la gestión de riesgos de ciberseguridad. Las estrategias tradicionales ya no son suficientes debido a que se necesitan respuestas proactivas y adaptativas.

Finalmente, este ataque masivo que afectó a millones de cuentas de Gmail evidencia lo valiosa que es la información personal en la era digital. Por esto, tomar acciones proactivas como revisar configuraciones, activar medidas de seguridad avanzadas y educarse sobre posibles ataques son pasos esenciales para proteger la privacidad y la integridad de nuestra información.

En Never Off Technology, creemos que la protección digital debe ser parte de la estrategia, no solo una solución cuando ocurre un problema. Por eso, diseñamos cada proyecto pensando en la gestión de riesgos de ciberseguridad, implementando medidas preventivas, monitoreo constante y capacitación, de manera que los usuarios y las organizaciones puedan anticiparse a las amenazas y mantener la seguridad de su información en todo momento.

Ten la tranquilidad de
que tu empresa está protegida