Skip to content

Esta herramienta no está afiliada a Google LLC, ni respaldada ni patrocinada por Google LLC. Google Workspace, Gmail y Google Drive son marcas comerciales de Google LLC. Los demás nombres son marcas comerciales de sus respectivos propietarios.

Regla de reenvío de Gmail de un hacker: filtros y reenvíos

Cómo encontrar la regla de reenvío de Gmail o el filtro oculto que dejó un hacker en un buzón de Workspace: eventos, ajustes de Gmail a exportar y qué borrar.

Publicado el 6 min de lectura

En resumen. Tras tomar el control de un buzón, el atacante configura un reenvío para seguir leyendo después de que usted restablezca la contraseña, y un filtro que oculta al usuario real las respuestas sobre facturas y pagos. La evidencia está repartida en tres lugares. El registro de cuentas de usuario tiene email_forwarding_out_of_domain con el destino. El registro de Gmail tiene los mensajes reenviados automáticamente, archivados o enviados a la papelera. La configuración de Gmail guarda el propio filtro, que ningún registro de auditoría recoge. Exporte los tres, cárguelos en el analizador y borre el filtro después de documentarlo.

Las reglas de reenvío y de ocultación son la columna vertebral del compromiso del correo empresarial (BEC). El atacante no necesita seguir conectado: el buzón le envía en silencio cada hilo que habla de dinero y esconde las respuestas que delatarían el fraude. MITRE ATT&CK las recoge como T1114.003 Email Forwarding Rule y T1564.008 Email Hiding Rules.

Los tres mecanismos

MecanismoQué haceDónde está la evidencia
Reenvío automático (ajuste de la cuenta)Cada mensaje entrante se copia a una direcciónRegistro de cuentas de usuario email_forwarding_out_of_domain; configuración de Gmail autoForwarding y forwardingAddresses
Filtro con acción de reenvíoSolo se reenvían los mensajes que coinciden (p. ej. «invoice»)Configuración de Gmail filters (action.forward); eventos de reenvío automático en el registro de Gmail
Filtro de ocultaciónLos mensajes que coinciden evitan la bandeja de entrada, se marcan como leídos o van a la papelera o al spamConfiguración de Gmail filters (removeLabelIds: INBOX / UNREAD, addLabelIds: TRASH / SPAM); eventos de archivado y papelera en el registro de Gmail

Los atacantes suelen combinarlos. Un único filtro sobre invoice OR payment OR "bank details" que quita INBOX y UNREAD y reenvía al exterior hace ambas cosas.

Un detalle útil: Gmail exige que una dirección de reenvío esté verificada antes de reenviar a ella. La lista forwardingAddresses muestra cada dirección con su verificationStatus. Una dirección externa en estado accepted que nadie reconoce significa que el atacante controló el buzón el tiempo suficiente para confirmarla.

Paso 1: el registro de cuentas de usuario

En la consola de administración (Reporting → Audit and investigation → User log events, etiquetas de la consola en inglés) o en la API Reports (login / user_accounts), busque email_forwarding_out_of_domain. Google lo incluye en «Email forwarding settings changed» en el apéndice de eventos de inicio de sesión. El evento lleva la dirección de destino y la IP desde la que se configuró. Esa IP debería coincidir con el inicio de sesión del atacante. En el analizador, activa el hallazgo Reenvío automático a una dirección externa activado (gravedad alta).

Paso 2: el registro de Gmail

El registro de Gmail (aplicación gmail de la API Reports) guarda eventos de mensajes con un tipo: recepción, envío, reenvío automático, archivado, papelera y otros. En un BEC:

  • Los mensajes reenviados automáticamente muestran qué correo salió y a quién. Normalmente facturas de proveedores y avisos de pago.
  • Los archivados y envíos a la papelera justo después de la entrega, con asuntos financieros, son el filtro de ocultación en acción.
  • Los envíos a destinatarios externos con asuntos como «updated bank details» o «nuevas instrucciones de pago» son el propio fraude.

El analizador marca el correo reenviado automáticamente, tres o más mensajes con asunto financiero archivados o enviados a la papelera en 24 horas, y los correos salientes de cambio de datos bancarios a destinatarios externos. El vocabulario financiero cubre inglés, francés, alemán y español («factura», «pago», «transferencia», «datos bancarios»…). Recuerde que las consultas de Gmail en la API Reports deben usar ventanas de 30 días como máximo.

Paso 3: la configuración de Gmail (el propio filtro)

Ningún evento de auditoría describe los criterios y acciones de un filtro. Léalos en el buzón:

  • API de Gmail: users.settings.filters.list, además de forwardingAddresses.list, getAutoForwarding, delegates.list y sendAs.list. Guarde cada respuesta como gmail-settings/<buzón>/<nombre>.json.
  • GAM: gam user <email> show filters, show forwards, show forwardingaddresses para un vistazo rápido.
  • ¿Sin API? Abra con el usuario Configuración → Filtros y direcciones bloqueadas y Reenvío y correo POP/IMAP y haga capturas de pantalla fechadas.

En el analizador, un filtro que reenvía fuera de la organización es de gravedad alta. Un filtro cuyos criterios contienen palabras financieras y cuyas acciones quitan INBOX/UNREAD o añaden TRASH/SPAM se marca como ocultación de correo financiero (alta). Los alias «enviar como» externos y los delegados se marcan con gravedad media: un delegado puede leer y enviar como el usuario, y un alias externo facilita la suplantación.

Hay una pista más en el registro de tokens OAuth. Si una aplicación señuelo tiene gmail.settings.basic o acceso completo a Gmail, puede que vea gmail.users.settings.filters.create entre sus llamadas a la API. En ese caso fue la aplicación quien creó el filtro, no una persona en un navegador. Véase aplicaciones OAuth sospechosas.

No olvide las reglas a nivel de administración

Los filtros de usuario no son la única forma de copiar correo. Un atacante con acceso de administrador puede crear reglas de enrutamiento o de cumplimiento de contenido que copien el correo, o lo envíen en copia oculta, para muchos usuarios. Nada de eso aparece en la configuración de ningún buzón. Google Threat Intelligence documentó exactamente esto en junio de 2026: una regla de cumplimiento que enviaba en copia oculta los mensajes coincidentes a una dirección de Gmail controlada por el atacante. Revise los cambios de configuración de Gmail en el registro de Admin. Véase abuso de roles de administrador y cambios de SSO.

Limpieza, en orden

  1. Documente filtros, direcciones de reenvío y ajustes (exportación o captura). Su borrado elimina la evidencia.
  2. Contenga la sesión y revoque los tokens de las aplicaciones, para que el atacante no recree las reglas mientras trabaja.
  3. Borre los filtros maliciosos y las direcciones de reenvío, y desactive el reenvío automático.
  4. Recupere lo que ocultó el filtro: busque en Todos, la Papelera y el Spam los asuntos y remitentes reenviados. Esos hilos le dicen a qué proveedores y clientes apuntaron.
  5. Prevenga: salvo necesidad de negocio, impida que los usuarios reenvíen automáticamente fuera del dominio. Google documenta el ajuste Automatic forwarding en Apps → Google Workspace → Gmail → End User Access.
  6. Avise a las contrapartes por teléfono, no por correo.

La respuesta completa: checklist de la primera hora. En un tenant de Microsoft 365, los artefactos equivalentes son las reglas de la bandeja de entrada y las reglas de transporte. Véase m365forensics.com para ese lado.

Relacionado: regla de ocultación de correo, reenvío automático externo y el recorrido BEC ficticio, donde aparecen los tres mecanismos.

FAQ

¿Cómo encuentro una regla de reenvío de Gmail creada por un hacker?

Busque email_forwarding_out_of_domain en el registro de cuentas de usuario (indica el destino), los mensajes reenviados automáticamente en el registro de Gmail y la configuración del buzón (filtros, direcciones de reenvío, reenvío automático) mediante la API de Gmail o la configuración de Gmail del usuario. Los filtros solo son visibles en la configuración.

¿Puede un administrador bloquear el reenvío automático externo en Gmail?

Sí. En la consola de administración, vaya a Apps → Google Workspace → Gmail → End User Access → Automatic forwarding y desmarque la opción que permite a los usuarios reenviar automáticamente el correo a otra dirección, para toda la organización o una unidad organizativa.

Artículos relacionados

Un compromiso de correo empresarial ficticio en Google Workspace, analizado desde los registros: inicio AiTM, OAuth, filtro oculto, fraude y robo en Drive.
Checklist de la primera hora ante una cuenta de Google Workspace comprometida: preservar registros, cortar sesiones y tokens OAuth, quitar reenvíos y filtros.
Cómo saber si una cuenta de Google Workspace fue comprometida: qué registros de auditoría extraer, los eventos clave, cómo correlacionarlos y qué descartar.

Esta herramienta no está afiliada a Google LLC, ni respaldada ni patrocinada por Google LLC. Google Workspace, Gmail y Google Drive son marcas comerciales de Google LLC. Los demás nombres son marcas comerciales de sus respectivos propietarios.