Regla de reenvío de Gmail de un hacker: filtros y reenvíos
Cómo encontrar la regla de reenvío de Gmail o el filtro oculto que dejó un hacker en un buzón de Workspace: eventos, ajustes de Gmail a exportar y qué borrar.
En resumen. Tras tomar el control de un buzón, el atacante configura un reenvío para seguir leyendo después de que usted restablezca la contraseña, y un filtro que oculta al usuario real las respuestas sobre facturas y pagos. La evidencia está repartida en tres lugares. El registro de cuentas de usuario tiene email_forwarding_out_of_domain con el destino. El registro de Gmail tiene los mensajes reenviados automáticamente, archivados o enviados a la papelera. La configuración de Gmail guarda el propio filtro, que ningún registro de auditoría recoge. Exporte los tres, cárguelos en el analizador y borre el filtro después de documentarlo.
Las reglas de reenvío y de ocultación son la columna vertebral del compromiso del correo empresarial (BEC). El atacante no necesita seguir conectado: el buzón le envía en silencio cada hilo que habla de dinero y esconde las respuestas que delatarían el fraude. MITRE ATT&CK las recoge como T1114.003 Email Forwarding Rule y T1564.008 Email Hiding Rules.
Los tres mecanismos
| Mecanismo | Qué hace | Dónde está la evidencia |
|---|---|---|
| Reenvío automático (ajuste de la cuenta) | Cada mensaje entrante se copia a una dirección | Registro de cuentas de usuario email_forwarding_out_of_domain; configuración de Gmail autoForwarding y forwardingAddresses |
| Filtro con acción de reenvío | Solo se reenvían los mensajes que coinciden (p. ej. «invoice») | Configuración de Gmail filters (action.forward); eventos de reenvío automático en el registro de Gmail |
| Filtro de ocultación | Los mensajes que coinciden evitan la bandeja de entrada, se marcan como leídos o van a la papelera o al spam | Configuración de Gmail filters (removeLabelIds: INBOX / UNREAD, addLabelIds: TRASH / SPAM); eventos de archivado y papelera en el registro de Gmail |
Los atacantes suelen combinarlos. Un único filtro sobre invoice OR payment OR "bank details" que quita INBOX y UNREAD y reenvía al exterior hace ambas cosas.
Un detalle útil: Gmail exige que una dirección de reenvío esté verificada antes de reenviar a ella. La lista forwardingAddresses muestra cada dirección con su verificationStatus. Una dirección externa en estado accepted que nadie reconoce significa que el atacante controló el buzón el tiempo suficiente para confirmarla.
Paso 1: el registro de cuentas de usuario
En la consola de administración (Reporting → Audit and investigation → User log events, etiquetas de la consola en inglés) o en la API Reports (login / user_accounts), busque email_forwarding_out_of_domain. Google lo incluye en «Email forwarding settings changed» en el apéndice de eventos de inicio de sesión. El evento lleva la dirección de destino y la IP desde la que se configuró. Esa IP debería coincidir con el inicio de sesión del atacante. En el analizador, activa el hallazgo Reenvío automático a una dirección externa activado (gravedad alta).
Paso 2: el registro de Gmail
El registro de Gmail (aplicación gmail de la API Reports) guarda eventos de mensajes con un tipo: recepción, envío, reenvío automático, archivado, papelera y otros. En un BEC:
- Los mensajes reenviados automáticamente muestran qué correo salió y a quién. Normalmente facturas de proveedores y avisos de pago.
- Los archivados y envíos a la papelera justo después de la entrega, con asuntos financieros, son el filtro de ocultación en acción.
- Los envíos a destinatarios externos con asuntos como «updated bank details» o «nuevas instrucciones de pago» son el propio fraude.
El analizador marca el correo reenviado automáticamente, tres o más mensajes con asunto financiero archivados o enviados a la papelera en 24 horas, y los correos salientes de cambio de datos bancarios a destinatarios externos. El vocabulario financiero cubre inglés, francés, alemán y español («factura», «pago», «transferencia», «datos bancarios»…). Recuerde que las consultas de Gmail en la API Reports deben usar ventanas de 30 días como máximo.
Paso 3: la configuración de Gmail (el propio filtro)
Ningún evento de auditoría describe los criterios y acciones de un filtro. Léalos en el buzón:
- API de Gmail:
users.settings.filters.list, además deforwardingAddresses.list,getAutoForwarding,delegates.listysendAs.list. Guarde cada respuesta comogmail-settings/<buzón>/<nombre>.json. - GAM:
gam user <email> show filters,show forwards,show forwardingaddressespara un vistazo rápido. - ¿Sin API? Abra con el usuario Configuración → Filtros y direcciones bloqueadas y Reenvío y correo POP/IMAP y haga capturas de pantalla fechadas.
En el analizador, un filtro que reenvía fuera de la organización es de gravedad alta. Un filtro cuyos criterios contienen palabras financieras y cuyas acciones quitan INBOX/UNREAD o añaden TRASH/SPAM se marca como ocultación de correo financiero (alta). Los alias «enviar como» externos y los delegados se marcan con gravedad media: un delegado puede leer y enviar como el usuario, y un alias externo facilita la suplantación.
Hay una pista más en el registro de tokens OAuth. Si una aplicación señuelo tiene gmail.settings.basic o acceso completo a Gmail, puede que vea gmail.users.settings.filters.create entre sus llamadas a la API. En ese caso fue la aplicación quien creó el filtro, no una persona en un navegador. Véase aplicaciones OAuth sospechosas.
No olvide las reglas a nivel de administración
Los filtros de usuario no son la única forma de copiar correo. Un atacante con acceso de administrador puede crear reglas de enrutamiento o de cumplimiento de contenido que copien el correo, o lo envíen en copia oculta, para muchos usuarios. Nada de eso aparece en la configuración de ningún buzón. Google Threat Intelligence documentó exactamente esto en junio de 2026: una regla de cumplimiento que enviaba en copia oculta los mensajes coincidentes a una dirección de Gmail controlada por el atacante. Revise los cambios de configuración de Gmail en el registro de Admin. Véase abuso de roles de administrador y cambios de SSO.
Limpieza, en orden
- Documente filtros, direcciones de reenvío y ajustes (exportación o captura). Su borrado elimina la evidencia.
- Contenga la sesión y revoque los tokens de las aplicaciones, para que el atacante no recree las reglas mientras trabaja.
- Borre los filtros maliciosos y las direcciones de reenvío, y desactive el reenvío automático.
- Recupere lo que ocultó el filtro: busque en Todos, la Papelera y el Spam los asuntos y remitentes reenviados. Esos hilos le dicen a qué proveedores y clientes apuntaron.
- Prevenga: salvo necesidad de negocio, impida que los usuarios reenvíen automáticamente fuera del dominio. Google documenta el ajuste Automatic forwarding en Apps → Google Workspace → Gmail → End User Access.
- Avise a las contrapartes por teléfono, no por correo.
La respuesta completa: checklist de la primera hora. En un tenant de Microsoft 365, los artefactos equivalentes son las reglas de la bandeja de entrada y las reglas de transporte. Véase m365forensics.com para ese lado.
Relacionado: regla de ocultación de correo, reenvío automático externo y el recorrido BEC ficticio, donde aparecen los tres mecanismos.
FAQ
¿Cómo encuentro una regla de reenvío de Gmail creada por un hacker?
Busque email_forwarding_out_of_domain en el registro de cuentas de usuario (indica el destino), los mensajes reenviados automáticamente en el registro de Gmail y la configuración del buzón (filtros, direcciones de reenvío, reenvío automático) mediante la API de Gmail o la configuración de Gmail del usuario. Los filtros solo son visibles en la configuración.
¿Puede un administrador bloquear el reenvío automático externo en Gmail?
Sí. En la consola de administración, vaya a Apps → Google Workspace → Gmail → End User Access → Automatic forwarding y desmarque la opción que permite a los usuarios reenviar automáticamente el correo a otra dirección, para toda la organización o una unidad organizativa.