Reglas de reenvío maliciosas en Gmail: la persistencia que sobrevive al cambio de contraseña

Por el equipo de QuantumSec

Cuando un atacante compromete una cuenta de Gmail, una de sus primeras acciones es crear una regla de reenvío o un filtro que le envíe copia del correo y oculte las alertas. Estas reglas persisten aunque cambies la contraseña, y son uno de los indicadores de compromiso más pasados por alto.

Cómo usa el atacante las reglas de reenvío

Una regla de reenvío automático envía una copia silenciosa de todo el correo entrante a una dirección externa controlada por el atacante. Le permite vigilar la cuenta durante semanas —especialmente útil para el fraude del CEO (BEC)— sin necesidad de volver a iniciar sesión, lo que reduce el riesgo de ser detectado.

Filtros que ocultan el rastro

Además del reenvío, el atacante suele crear filtros que archivan o eliminan automáticamente los avisos de seguridad, las respuestas de las víctimas o los correos que podrían delatar el fraude. Así mantiene la operación oculta tanto del usuario como del equipo de seguridad.

Por qué sobreviven al cambio de contraseña

Las reglas de reenvío y los filtros son configuración de la cuenta, no de la sesión. Cambiar la contraseña cierra las sesiones activas, pero no elimina las reglas: el correo sigue reenviándose. Por eso, tras un incidente, hay que revisarlas y eliminarlas de forma explícita.

Cómo detectarlas y prevenirlas

A nivel de organización puedes desactivar el reenvío automático a direcciones externas y configurar alertas. Como parte de la rutina de seguridad y de la respuesta a incidentes, revisa periódicamente las reglas de reenvío y los filtros de las cuentas, especialmente las de mayor valor.

FAQ

¿Puedo impedir el reenvío automático a direcciones externas?

Sí. Desde la consola de administración puedes desactivar o restringir el reenvío automático de correo a direcciones externas a nivel de organización. Es una de las medidas más eficaces para cortar este vector de persistencia.

Tras un incidente, ¿qué debo revisar en Gmail?

Las reglas de reenvío, los filtros, la delegación de buzón, las contraseñas de aplicación y las sesiones activas. Cualquiera de ellos puede mantener el acceso del atacante aunque hayas cambiado la contraseña.