Skip to content

Esta herramienta no está afiliada a Google LLC, ni respaldada ni patrocinada por Google LLC. Google Workspace, Gmail y Google Drive son marcas comerciales de Google LLC. Los demás nombres son marcas comerciales de sus respectivos propietarios.

Descarga masiva en Google Drive y exportaciones de Takeout

Detectar robo de datos en Google Workspace: ráfagas de descargas de Drive, uso compartido externo, enlaces públicos, cambios de propietario y Takeout.

Publicado el 6 min de lectura

En resumen. El robo de datos en Workspace aparece en tres registros. Drive muestra ráfagas de eventos download, archivos compartidos con direcciones externas o abiertos a «cualquier persona con el enlace», y transferencias de propiedad. Takeout registra el inicio, la finalización y la descarga de una exportación completa de la cuenta. Tokens OAuth muestra una aplicación que extrae datos de Drive o de Gmail por la API. Busque volumen en una ventana corta, desde una IP inusual, justo después de un inicio de sesión sospechoso. Después compruebe que su nivel de licencia registra de verdad la actividad de Drive.

En un BEC el objetivo es el dinero, pero a menudo también salen datos: listas de proveedores, nóminas, mandatos bancarios, fichas de clientes. Sirven para el siguiente fraude o para la extorsión. Drive y Takeout son donde hay que mirar.

Eventos de Drive que importan

La página Drive log events de Google documenta la lista completa. Para la exfiltración:

Evento (nombre de API)Nombre en la consola (inglés)Por qué importa
downloadDownloadEl contenido del archivo salió de Google
change_user_accessChange user access / sharingArchivo compartido con una persona, quizá externa
change_document_visibility, change_document_access_scopeChange visibility / link sharing«Cualquier persona con el enlace» o público en la web
change_ownerChange ownerLa propiedad del archivo pasó a otra cuenta
copy, view, editCopy, View, EditContexto y preparación antes de descargar

Cada registro lleva el actor, el título del documento, su ID, tipo y propietario, la visibilidad y la IP. La API Reports añade la información de red.

Patrón 1: descarga masiva

Una cuenta que descarga muchos archivos en pocos minutos rara vez es una persona haciendo clic. El analizador marca 20 o más eventos download en 15 minutos del mismo actor con el hallazgo Descarga masiva de archivos de Drive (alta, T1530 Data from Cloud Storage). El hallazgo lista las IP y los títulos de los archivos. La vista de pruebas muestra cada archivo.

Para calificarlo:

  • IP. ¿La red de la oficina o un ASN de hosting ya visto en un inicio de sesión de riesgo?
  • Hora. ¿Las 2:00 de un día laborable, mientras el usuario dormía?
  • Archivos. ¿Una carpeta de migración, o datos de finanzas, RR. HH. y clientes elegidos de varias carpetas?
  • Cliente. ¿Usa el usuario un cliente de sincronización? Sincronizar o migrar una carpeta puede producir ráfagas legítimas. Pregunte antes de escalar.

Un atacante paciente que descarga por debajo del umbral no activará la regla. Aun así, ordene la vista «Todos los eventos» por actor e IP en la ventana del incidente.

Patrón 2: compartir hacia fuera

En lugar de descargar, un atacante puede compartir archivos con una cuenta externa y leerlos con calma. Eso no deja nada en su red.

  • Ráfaga de uso compartido externo: 10 o más archivos compartidos con direcciones externas, o pasados a «cualquier persona con el enlace» / público / compartido externamente, en 30 minutos. Gravedad alta, T1537 Transfer Data to Cloud Account.
  • Público en la web: cualquier archivo hecho público. Baja por sí sola, merece un vistazo durante un incidente.
  • Transferencia de propiedad: change_owner a otra cuenta. Rutinaria cuando alguien se va, llamativa durante un incidente.
  • Miembro externo de un grupo: una dirección externa añadida a un grupo de Google hereda los archivos y el correo compartidos con el grupo (registro de Groups, add_user).

La vista Entidades → Archivos de Drive del analizador lista descargas y cambios de uso compartido por archivo. Direcciones externas lista cada destinatario externo y cómo se vio: uso compartido de Drive, miembro de grupo, destino de reenvío.

Patrón 3: Google Takeout

Takeout exporta los datos de un usuario (correo, Drive, contactos, calendario…) como archivos descargables. Para un atacante con una sesión, es la forma de llevárselo todo con un clic. Los eventos de Takeout de Google registran cuándo empieza, termina y se descarga una exportación. El registro solo está disponible en algunas ediciones, y la finalización puede retrasarse hasta muchos días en exportaciones grandes.

El analizador considera de gravedad alta cualquier inicio, programación, finalización o descarga de un Takeout de usuario (T1567) y muestra los productos solicitados y el destino. Los administradores pueden permitir o bloquear Takeout por unidad organizativa o grupo. En Workspace está permitido por defecto.

Patrón 4: lo hace una aplicación

Una aplicación de terceros con scope drive o drive.readonly puede listar y obtener todos los archivos que ve el usuario. Eso genera eventos activity en el registro de tokens OAuth, no necesariamente eventos download en Drive. Si la revisión de OAuth revela una aplicación con scope de Drive autorizada durante el incidente, acote su actividad de API.

Conozca primero su cobertura de registro

El registro de Drive depende de las licencias. En 2023, Mitiga informó de que las acciones en la unidad personal de un usuario no se registraban para usuarios con licencia gratuita de Cloud Identity, solo con licencias de pago de Workspace. Confirme qué registran sus ediciones antes de concluir «no se descargó nada». La lista más amplia de lagunas está en limitaciones de los registros de auditoría.

Recuerde también:

  • El registro de Drive dice que un archivo se descargó, no qué pasó con él después.
  • Ver un documento en el navegador (view) y copiar su contenido solo deja la visualización.
  • Las exportaciones de la consola se limitan a 100.000 filas. Un mes de actividad de Drive de toda la organización requiere la API Reports.

Respuesta

  1. Contenga la cuenta (restablezca las cookies de inicio de sesión, revoque tokens) antes que nada.
  2. Elimine los usos compartidos externos y enlaces públicos creados en la ventana del incidente. Restaure la propiedad donde haya cambiado.
  3. Liste los archivos descargados para la evaluación jurídica y de privacidad. Los datos personales pueden activar obligaciones de notificación.
  4. Restrinja Takeout, los valores predeterminados de uso compartido externo y el acceso de aplicaciones no configuradas en las unidades sensibles.

El recorrido BEC ficticio incluye una descarga nocturna de 24 archivos desde la IP del atacante. Pruébelo en el analizador con Probar un ejemplo.

FAQ

¿Cómo veo quién descargó archivos de Google Drive?

Abra Reporting → Audit and investigation → Drive log events en la consola de administración (etiquetas en inglés) y filtre por el evento Download, o consulte la API Reports con applicationName=drive y eventName=download. Cada registro indica el actor, el título y el ID del archivo, el propietario y la dirección IP.

¿Google Takeout queda registrado en Google Workspace?

Sí. Los eventos de Takeout registran cuándo un usuario inicia una exportación, cuándo termina y cuándo se descarga. Google indica que la finalización puede retrasarse muchos días en exportaciones grandes, y el registro de Takeout solo está disponible en algunas ediciones.

Artículos relacionados

Lo que no dicen los registros de auditoría de Google Workspace: 6 meses de retención, retrasos, límites de exportación, CSV frente a API Reports, licencias.
Un compromiso de correo empresarial ficticio en Google Workspace, analizado desde los registros: inicio AiTM, OAuth, filtro oculto, fraude y robo en Drive.
Investigar un inicio de sesión sospechoso en Google Workspace: is_suspicious, ASN de hosting, países nuevos, viaje imposible, fallos en ráfaga y 2SV.

Esta herramienta no está afiliada a Google LLC, ni respaldada ni patrocinada por Google LLC. Google Workspace, Gmail y Google Drive son marcas comerciales de Google LLC. Los demás nombres son marcas comerciales de sus respectivos propietarios.