Skip to content

Esta herramienta no está afiliada a Google LLC, ni respaldada ni patrocinada por Google LLC. Google Workspace, Gmail y Google Drive son marcas comerciales de Google LLC. Los demás nombres son marcas comerciales de sus respectivos propietarios.

Herramienta independiente, no afiliada a Google.

¿Se ha comprometido nuestro Google Workspace?

Suelte sus exportaciones de registros de auditoría de Workspace y obtenga un veredicto en minutos: inicios de sesión sospechosos, reenvíos a direcciones externas, filtros que ocultan correos, aplicaciones de terceros que leen el correo, descargas masivas y cambios de administración, con una cronología y una lista de remediación. Se analiza en su navegador con WebAssembly: no se sube nada.

  • Inicio de sesión / usuario
  • Tokens OAuth
  • Gmail
  • Drive
  • Administración

Suelte aquí sus exportaciones de registros de Google Workspace

Exportaciones CSV de la consola de administración (Inicio de sesión / usuario, OAuth, Gmail, Drive, Administración, SAML, Takeout, Grupos), JSON de la API Reports (activities.list, GAM) y JSON de la configuración de Gmail. Archivos sueltos, carpetas, ZIP y .gz tal cual: añada todas las fuentes que tenga, las detecciones las cruzan.

Una exportación sintética de un compromiso de correo ficticio: empresa, personas y direcciones inventadas.

100 % en el cliente: los registros los analiza WebAssembly en su navegador y nunca se suben.

Herramienta independiente, no afiliada a Google.

Cómo obtener sus registros

De cero a un veredicto en pocos minutos: exporte los registros de auditoría desde la consola de administración (o con GAM) y suelte los archivos en el recuadro de arriba.

  1. Exporte los registros Consola de administración o GAM
  2. Suéltelos aquí Archivos, una carpeta o un ZIP
  3. Todo queda en su navegador No se sube nada

RequisitosUn superadministrador, o un administrador con el privilegio de Auditoría e investigación. No hay nada que instalar.

  1. Inicie sesión en admin.google.com (consola en inglés) y abra Reporting → Audit and investigation → User log events.
  2. Defina el intervalo de fechas desde 30 días antes del correo sospechoso hasta hoy: por defecto solo se muestran los últimos 7 días. Si quiere, filtre por usuario.
  3. En Manage columns, añada la columna IP ASN si su consola la ofrece: es la que revela las redes de hosting.
  4. Haga clic en Export all → CSV (o Google Sheets y luego Archivo → Descargar → CSV) y guarde el archivo.
  5. Repita con OAuth log events y Gmail log events (y Drive y Admin si puede) y suelte aquí todos los CSV juntos.

Trampas habituales

  • Las exportaciones de la consola solo cubren el intervalo mostrado (7 días por defecto) y 100 000 filas como máximo: amplíe el intervalo y divídalo si alcanza el límite.
  • Los registros de auditoría se conservan unos 6 meses (menos en algunas fuentes) y algunos eventos llegan con horas de retraso: exporte ya, antes de limpiar la cuenta, y otra vez al día siguiente.
  • Mantenga la consola en inglés con los nombres de columna por defecto: los demás idiomas aún no se reconocen. Las fechas sin zona horaria se leen como UTC.

Qué hace esta herramienta

Google Workspace registra cada inicio de sesión, consentimiento OAuth, entrega de Gmail, acción de Drive y cambio de administración. Tras un correo de phishing, esos registros responden a la única pregunta que importa: ¿entró alguien y qué hizo?

Suelte las exportaciones de la consola de administración (o de la API Reports / GAM) y el analizador aplica reglas de detección a todas ellas: relaciona un inicio de sesión de riesgo con lo que vino después (reenvío a una dirección externa, filtros que ocultan facturas, una aplicación de terceros que lee el correo, descargas masivas, cambios de administración) y ofrece un veredicto global, las pruebas, una cronología y los pasos de remediación.

Qué detecta

  • Inicios de sesión: eventos de Google de inicio sospechoso y contraseña filtrada, inicios desde redes de hosting / VPS (phishing adversary-in-the-middle), países nuevos, viajes imposibles, ráfagas de fallos, verificación en dos pasos desactivada, correo o teléfono de recuperación modificado.
  • Correo: reenvíos a direcciones externas, filtros de Gmail que reenvían u ocultan correos de facturas / pagos, delegados y alias de envío, mensajes reenviados automáticamente, correo financiero enviado a la papelera en masa, correos salientes de «nuevos datos bancarios».
  • OAuth: aplicaciones de terceros con permisos de Gmail, Drive o administración (consentimiento ilícito), aplicaciones que leen el correo en volumen, delegación de todo el dominio y aprobación de aplicaciones.
  • Drive: descargas masivas, ráfagas de uso compartido externo, enlaces públicos, transferencias de propiedad, exportaciones de Google Takeout.
  • Administración: nuevos superadministradores y roles, cambios de SSO / SAML, restablecimientos de contraseña por un administrador, usuarios nuevos, enrutamiento del correo y supervisión de correo.
  • Cada hallazgo indica sus técnicas MITRE ATT&CK. Las reglas son JSON (crates/gws-wasm/rules/rules.json en el código fuente), por lo que pueden revisarse y reutilizarse.

Limitaciones

  • El veredicto solo vale lo que valen los registros aportados: un resultado limpio solo con el registro de inicios de sesión no dice nada de Drive ni de OAuth. La herramienta enumera las fuentes que faltan.
  • Las detecciones son heurísticas. Los viajes, las VPN y las aplicaciones legítimas generan falsos positivos; un atacante cuidadoso puede quedarse por debajo de los umbrales.
  • Las exportaciones CSV de la consola dependen de las columnas elegidas y del idioma de la consola: se admiten nombres de columnas y de eventos en inglés; el JSON de la API Reports es la entrada más completa.
  • El país y el ASN proceden de la información de red de Google: sin ellos (algunas exportaciones CSV) no pueden ejecutarse las comprobaciones de país nuevo y viaje imposible.
  • El contenido de los mensajes, las exportaciones de Vault y las acciones de la herramienta de investigación de seguridad (eliminar correos) quedan fuera del alcance.

Preguntas frecuentes

¿Se suben mis registros a algún sitio?

No. El analizador está escrito en Rust, compilado a WebAssembly y se ejecuta en un Web Worker de su navegador. Los archivos se leen por bloques desde su disco; no hay ningún punto de subida ni cuenta.

¿Cómo saber si una cuenta de Google Workspace se ha comprometido?

Busque un inicio de sesión que no encaje (red de hosting, país nuevo, viaje imposible) seguido de persistencia: reenvío a una dirección externa, un filtro que oculta correos de facturas o pagos, una nueva aplicación de terceros con acceso a Gmail o la verificación en dos pasos desactivada. Esta herramienta comprueba esos patrones y los relaciona por cuenta.

¿Cómo encontrar una regla de reenvío de Gmail creada por un atacante?

El registro de usuario anota «Out of domain email forwarding enabled» con el destino; el registro de Gmail muestra los mensajes reenviados automáticamente. Los filtros en sí solo se ven en la configuración de Gmail del usuario: expórtelos con la API de Gmail o GAM y suéltelos aquí.

¿Qué es una aplicación OAuth sospechosa en Google Workspace?

Una aplicación autorizada por un usuario que puede leer o enviar su correo (https://mail.google.com/, gmail.readonly, gmail.settings…) o acceder a todo Drive, sobre todo justo después de un inicio de sesión de riesgo o con un nombre señuelo como «PDF viewer». Su token sigue funcionando tras cambiar la contraseña hasta que se revoca.

¿Por qué un atacante puede saltarse la verificación en dos pasos?

Los kits de phishing adversary-in-the-middle retransmiten la página real de inicio de sesión de Google: la víctima escribe la contraseña y aprueba el aviso, y el kit se queda con la sesión. El inicio de sesión aparece entonces desde el servidor del kit (normalmente un proveedor de hosting), lo que esta herramienta señala.

El veredicto dice comprometido. ¿Y ahora qué?

Siga la pestaña de remediación en orden: contenga la cuenta (cierre de sesiones), revoque los tokens de aplicaciones, elimine reenvíos y filtros, restablezca la contraseña, avise a los proveedores o clientes que recibieron mensajes fraudulentos y detenga los pagos pendientes. Después, busque apoyo en respuesta a incidentes para determinar a qué se accedió.

¿Está esta herramienta afiliada a Google?

No. Es una herramienta independiente que lee los formatos de exportación que documenta Google. Google Workspace y Gmail son marcas comerciales de Google LLC.

Lo que no dicen los registros de auditoría de Google Workspace: 6 meses de retención, retrasos, límites de exportación, CSV frente a API Reports, licencias.
Un compromiso de correo empresarial ficticio en Google Workspace, analizado desde los registros: inicio AiTM, OAuth, filtro oculto, fraude y robo en Drive.
Checklist de la primera hora ante una cuenta de Google Workspace comprometida: preservar registros, cortar sesiones y tokens OAuth, quitar reenvíos y filtros.

Esta herramienta no está afiliada a Google LLC, ni respaldada ni patrocinada por Google LLC. Google Workspace, Gmail y Google Drive son marcas comerciales de Google LLC. Los demás nombres son marcas comerciales de sus respectivos propietarios.