El nuevo truco que usa Google para robarte la cuenta de Gmail sin que lo notes
¿Sabías que un simple clic puede vaciar tu cuenta de Gmail? Descubrí cómo funciona esta nueva estafa que se esconde en un correo aparentemente legítimo de Google y qué pasos seguir para no caer en la trampa.
Una nueva modalidad de estafa está dando que hablar en el mundo digital. Un phishing aparentemente indetectable utiliza los propios sistemas de Google para engañar a los usuarios y robar sus credenciales de Gmail.
La maniobra es tan sofisticada que el enlace malicioso aparece dentro de un correo auténtico, firmado por la compañía y capaz de superar los controles de verificación del remitente. Al hacer clic, la víctima es dirigida a una página que imita un acceso oficial y le solicita su dirección de correo y contraseña.
¿Cómo funciona el engaño?
El mensaje asegura que una cuenta nueva recibió permiso para acceder a parte de los datos del usuario y ofrece un enlace para detener la supuesta autorización. Además, muestra una dirección de Gmail desconocida, lo que refuerza la sensación de que alguien ingresó al perfil sin permiso.
Las primeras revisiones indican que los atacantes habrían aprovechado el campo destinado al nombre de una aplicación para agregar un texto que engaña a la víctima. La estructura original del aviso equivale a: “Permitiste que [nombre de la aplicación] accediera a algunos datos de tu cuenta de Google”. En ese espacio, los delincuentes lograron incluir el link del phishing y una indicación para detener un supuesto acceso.
Al incorporar ese texto dentro de la plantilla, el sistema construye un mensaje que parece advertir que una cuenta nueva ha recibido autorización. De esa manera, la dirección maliciosa queda integrada en la misma oración y toma la apariencia de la recomendación oficial para resolver el problema.
¿Cómo se oculta el link falso?
Como Google genera el correo con su logo, su dirección auténtica y una firma válida, los atacantes no necesitan falsificar el remitente desde un servidor externo. El propio sistema de la compañía incorpora el texto que hayan colocado en el nombre de la app.
El enlace acortado agrega una segunda capa al engaño. El usuario ve un dominio asociado con Google y no puede conocer el destino real antes de abrirlo. En esta estafa, la redirección lleva a una página en Google Sites, donde cualquier persona puede crear y publicar su sitio web.
¿Cómo proteger tu cuenta?
Ante una alerta inesperada, la opción más segura es evitar seguir cualquier enlace que llegue desde correos no solicitados. Para comprobar si realmente ocurrió un cambio en tu cuenta, lo ideal es abrir una pestaña nueva y escribir myaccount.google.com/notifications.
Esa sección muestra los eventos recientes de seguridad y permite verificar si Google registró una autorización, un nuevo acceso o alguna modificación. La compañía recomienda utilizar este procedimiento cuando un mensaje relacionado con la cuenta genera dudas.
También conviene revisar las aplicaciones y servicios vinculados desde la configuración de seguridad. Allí se puede consultar qué información utiliza cada conexión y retirar los permisos de cualquier app que el usuario no reconozca.
Si ya abriste el enlace, pero lo cerraste sin ingresar datos, revisá la actividad reciente para confirmar que no existan movimientos desconocidos. En cambio, si escribiste tu contraseña en algún otro formulario o página, tendrás que cambiarla de inmediato, cerrar las sesiones abiertas en otros dispositivos y eliminar los accesos sospechosos.
Además, deberás modificar la clave de cualquier plataforma donde hayas utilizado la misma combinación. Una contraseña reutilizada puede extender el ataque hacia servicios financieros, redes sociales o plataformas de criptomonedas.
La verificación en dos pasos agrega una barrera frente a nuevos intentos de ingreso, por lo que es importante que actives ese método de protección en todas las apps y servicios web que dispongan de la opción.
Por último, el correo puede denunciarse desde Gmail mediante la opción “Reportar phishing”. Esa acción envía una copia a Google para su análisis y ayuda a bloquear otros mensajes o páginas relacionados con la misma campaña.