Reglas de reenvío maliciosas en Gmail: la persistencia que sobrevive al cambio de contraseña
Por Kike Gandia · Co-Fundador y CEO, OSCP
Cuando un atacante compromete una cuenta de Gmail, una de sus primeras acciones es crear una regla de reenvío o un filtro que le envíe copia del correo y oculte las alertas. Estas reglas persisten aunque cambies la contraseña, y son uno de los indicadores de compromiso más pasados por alto.
Cómo usa el atacante las reglas de reenvío
Una regla de reenvío automático envía una copia silenciosa de todo el correo entrante a una dirección externa controlada por el atacante. Le permite vigilar la cuenta durante semanas —especialmente útil para el fraude del CEO (BEC)— sin necesidad de volver a iniciar sesión, lo que reduce el riesgo de ser detectado.
Filtros que ocultan el rastro
Además del reenvío, el atacante suele crear filtros que archivan o eliminan automáticamente los avisos de seguridad, las respuestas de las víctimas o los correos que podrían delatar el fraude. Así mantiene la operación oculta tanto del usuario como del equipo de seguridad.
Por qué sobreviven al cambio de contraseña
Las reglas de reenvío y los filtros son configuración de la cuenta, no de la sesión. Cambiar la contraseña cierra las sesiones activas, pero no elimina las reglas: el correo sigue reenviándose. Por eso, tras un incidente, hay que revisarlas y eliminarlas de forma explícita.
Cómo detectarlas y prevenirlas
A nivel de organización puedes desactivar el reenvío automático a direcciones externas y configurar alertas. Como parte de la rutina de seguridad y de la respuesta a incidentes, revisa periódicamente las reglas de reenvío y los filtros de las cuentas, especialmente las de mayor valor.
Los otros mecanismos que sobreviven al cambio de contraseña
La regla de reenvío es la más conocida, pero no es la única configuración que un atacante deja detrás. En una respuesta a incidentes hay que revisar toda la familia.
La delegación de buzón permite que otra cuenta lea y responda el correo sin conocer la contraseña. Las contraseñas de aplicación siguen funcionando por IMAP o SMTP aunque cambies la credencial principal y aunque tengas la 2SV activada. Las direcciones "Enviar como" verificadas permiten seguir enviando correo desde la dirección de la víctima desde fuera de la organización. Y hay un detalle que se escapa casi siempre: la dirección de reenvío queda verificada de forma independiente de la regla, así que borrar la regla sin retirar la dirección deja el camino listo para reactivarse con un clic.
A eso se suma el clásico del fraude del CEO, que no da acceso pero sí sostiene la estafa: la firma del usuario modificada con datos bancarios alterados.
Qué revisar tras un compromiso, y dónde se ve cada cosa
Esta es la lista que conviene recorrer entera antes de dar por cerrado un incidente de cuenta.
| Mecanismo | Dónde se ve | ¿Sobrevive al cambio de contraseña? |
|---|---|---|
| Reglas de reenvío automático | Configuración de Gmail, sección de reenvío y POP/IMAP | Sí |
| Filtros que archivan o borran | Configuración de Gmail, sección de filtros | Sí |
| Direcciones de reenvío verificadas | La misma pantalla, aunque la regla esté desactivada | Sí |
| Direcciones "Enviar como" | Configuración de Gmail, sección de cuentas | Sí |
| Delegación de buzón | Configuración de la cuenta y consola de administración | Sí |
| Contraseñas de aplicación | Ajustes de seguridad de la cuenta de Google | Sí |
| Tokens OAuth de apps de terceros | Consola de administración, acceso a las APIs | Sí |
| Firma del usuario | Configuración de Gmail | Sí |
| Sesiones activas | Consola de administración, seguridad del usuario | No, se cierran |
Todo lo que aparece con un "sí" en la última columna es configuración de la cuenta, no de la sesión, y por eso hay que eliminarlo de forma explícita.
FAQ
¿Puedo impedir el reenvío automático a direcciones externas?
Sí. Desde la consola de administración puedes desactivar o restringir el reenvío automático de correo a direcciones externas a nivel de organización. Es una de las medidas más eficaces para cortar este vector de persistencia.
Tras un incidente, ¿qué debo revisar en Gmail?
Las reglas de reenvío, los filtros, la delegación de buzón, las contraseñas de aplicación y las sesiones activas. Cualquiera de ellos puede mantener el acceso del atacante aunque hayas cambiado la contraseña.
¿Cómo reviso esto en todas las cuentas a la vez?
La consola de administración no ofrece una vista global de los filtros y las reglas de cada usuario, así que a escala hay que ir por API: la API de Gmail expone las direcciones de reenvío y los filtros por usuario, y se recorre el dominio con el Admin SDK. Para los eventos de creación, la herramienta de investigación permite buscarlos directamente sin programar nada.
Si desactivo el reenvío externo a nivel de organización, ¿desaparecen las reglas que ya existen?
No. La política bloquea el reenvío, pero la regla y la dirección verificada pueden seguir configuradas en la cuenta. Si algún día esa política se relaja o se aplica una excepción, el correo vuelve a fluir hacia fuera sin que nadie haya hecho nada. Las reglas hay que limpiarlas de forma explícita, además de aplicar la política.
¿Hasta cuándo puedo mirar hacia atrás en los registros?
Depende de la edición de Workspace y del tipo de informe: Google publica los plazos de retención y la latencia de cada uno. Merece la pena comprobarlo antes de un incidente, no durante: si el periodo que necesitas investigar queda fuera del plazo de retención, la alternativa es exportar los registros a un almacenamiento propio de forma continua.
¿El usuario se entera de que estoy revisando sus filtros?
La revisión hecha por API con credenciales de administrador no le genera ninguna notificación. Aun así conviene tenerlo previsto en la política interna y en la información que se da a la plantilla, para que la revisión de buzones en respuesta a incidentes esté cubierta y no dependa de una decisión improvisada en mitad de un incidente.
Servicio relacionado
auditoría de seguridad de Google Workspace
Contenido relacionado
- Cómo atacan los hackers un Workspace
- Checklist de hardening de Google Workspace
- Seguridad de Google Workspace para empresas