Del Workspace a GCP: cómo escala un atacante en el ecosistema Google

Por el equipo de QuantumSec

Google Workspace rara vez está aislado: comparte identidades con Google Cloud (GCP) y con decenas de apps SaaS a través de SSO. Esa integración es cómoda, pero crea caminos de escalada que un atacante aprovecha para pasar del correo a la infraestructura. Esta guía explica esa frontera y cómo auditarla.

Identidad compartida: el punto de unión

Las cuentas de Google Workspace son también identidades en Google Cloud. Si un usuario tiene permisos en GCP, comprometer su cuenta de Workspace puede abrir la puerta a recursos cloud: máquinas, bases de datos, buckets o secretos. La identidad es el pegamento que une ambos mundos y, por tanto, el objetivo del atacante.

Delegación de dominio y cuentas de servicio

La delegación de dominio (Domain-Wide Delegation) permite que una cuenta de servicio de GCP impersone a cualquier usuario de Workspace. El estudio DeleFriend demostró cómo abusar de esto desde GCP con permisos limitados. Es el puente más peligroso entre ambos entornos y uno de los menos auditados.

SSO y apps federadas

Cuando Workspace actúa como proveedor de identidad (SSO) de otras aplicaciones, comprometerlo propaga el acceso a todo lo federado. El radio de impacto de un solo compromiso deja de ser una cuenta de correo y pasa a ser todo el ecosistema de aplicaciones de la empresa.

Cómo auditar la frontera Workspace-GCP

Hay que mirar los dos lados: revisar el IAM de GCP y las cuentas de servicio, inventariar las delegaciones de dominio, restringir quién puede crear claves de cuentas de servicio y correlacionar los registros de Workspace y de GCP. Auditar uno sin el otro deja un hueco crítico que el atacante conoce bien.

FAQ

¿Auditar solo el Workspace es suficiente?

No, si también usas Google Cloud. La escalada aprovecha precisamente la integración entre ambos: hay que auditar el IAM de GCP, las cuentas de servicio y las delegaciones de dominio además de la configuración del Workspace.

¿Quién debería preocuparse por esto?

Cualquier empresa que use Google Workspace y Google Cloud de forma conjunta, especialmente si tiene cuentas de servicio con delegación de dominio o integraciones automatizadas entre ambos entornos.