Skip to content

Esta herramienta no está afiliada a Google LLC, ni respaldada ni patrocinada por Google LLC. Google Workspace, Gmail y Google Drive son marcas comerciales de Google LLC. Los demás nombres son marcas comerciales de sus respectivos propietarios.

Ejemplo de investigación BEC en Google Workspace (ficticio)

Un compromiso de correo empresarial ficticio en Google Workspace, analizado desde los registros: inicio AiTM, OAuth, filtro oculto, fraude y robo en Drive.

Publicado el 7 min de lectura

En resumen. Este recorrido usa el ejemplo integrado en el analizador, un incidente ficticio en una empresa inventada («Northbridge Supplies», dominios .example, direcciones IP de los rangos reservados para documentación). En dos días, la sesión de la responsable de finanzas es secuestrada desde una IP de DigitalOcean. Una aplicación «PDF Viewer Pro» obtiene acceso completo a Gmail. Un filtro reenvía y oculta todas las facturas. Se descargan 24 archivos de Drive de madrugada. Sale un correo de «nuevos datos bancarios» hacia dos clientes. Los registros lo muestran todo. Pulse Probar un ejemplo en la página de inicio para seguirlo a la vez.

Escenario ficticio. Northbridge Supplies, su personal, proveedores, clientes y todas las direcciones e IP que aparecen a continuación son inventados. Los archivos usan los formatos de exportación reales (JSON de la API Reports, CSV de la consola, configuración de la API de Gmail) y se generaron solo para la demostración.

La llamada

Jueves 17 de septiembre de 2026, a media mañana. La responsable de cuentas por pagar de un cliente, Hartwell Retail, llama a la responsable de finanzas de Northbridge, Claire Martin. Quiere confirmar los «datos bancarios actualizados» recibidos esa misma mañana antes de cambiar la ficha del proveedor. Claire nunca envió ese mensaje. El equipo de TI exporta los registros de la semana y abre el analizador.

Evidencias recopiladas

ArchivoFormatoRegistro
login_activities.jsonAPI ReportsInicios de sesión
user_accounts_activities.jsonAPI ReportsCuentas de usuario
token_activities.jsonAPI ReportsTokens OAuth
gmail_activities.jsonAPI ReportsGmail
drive_log_events.csvCSV de la consolaDrive
admin_log_events.csvCSV de la consolaAdmin
gmail-settings/claire.martin@…/filters.json, forwardingAddresses.json, autoForwarding.jsonAPI de GmailConfiguración del buzón

El panel de cobertura muestra siete fuentes, del 7 al 18 de septiembre, y ninguna fuente ausente. Eso importa: aquí el veredicto, sea «limpio» o «comprometido», se basa en todos los mecanismos de persistencia que la herramienta comprueba.

Veredicto: probablemente comprometido

El primer hallazgo es la cadena crítica «Patrón de toma de control: inicio de sesión de riesgo seguido de persistencia en el buzón» para claire.martin@northbridge.example. Enlaza diez hallazgos. El resto del artículo reconstruye la cronología a partir de ellos. Todas las horas están en UTC.

Cronología

Hora (UTC)RegistroEventoLectura
15 sept. 06:40Inicios de sesiónlogin_success desde la IP de la oficina (FR)Inicio de jornada normal
15 sept. 06:47GmailRecepción: «Invoice INV-20931 awaiting your signature» de un remitente que imita un servicio de firmaEl señuelo
15 sept. 06:52GmailClic en un enlace del mismo mensajeClaire abre la página de phishing
15 sept. 06:53Inicios de sesiónlogin_verification (solicitud de Google superada) y luego login_success desde 203.0.113.45, AS14061 DigitalOcean, USRetransmisión AiTM: contraseña y solicitud pasadas por un VPS
15 sept. 06:57Tokens OAuthauthorize «PDF Viewer Pro», scopes https://mail.google.com/, gmail.settings.basicConcesión de consentimiento ilícita desde la IP del atacante
15 sept. 07:00–07:30Tokens OAuth64 eventos activity: messages.list, messages.get, un settings.filters.createBuzón leído por la API, filtro creado por la aplicación
15 sept. 07:04Cuentas de usuarioemail_forwarding_out_of_domain → c.martin.finance@mailbox-relay.exampleDirección de reenvío externa añadida
sin fechaConfiguración de GmailFiltro invoice OR payment OR remittance OR "bank details" → quitar INBOX y UNREAD, reenviar a la misma direcciónRegla de ocultación más reenvío
15–17 sept.GmailTres facturas de proveedor recibidas, reenviadas automáticamente a la dirección de relevo y archivadasClaire nunca las ve
16 sept. 00:07Inicios de sesiónlogin_success desde 203.0.113.46 (mismo ASN)Segunda sesión del atacante, de noche
16 sept. 00:10–00:16Drive24 eventos download en seis minutos: datos bancarios de proveedores, nóminas, maestro de clientes…Descarga masiva
17 sept. 08:12GmailEnvío: «Updated bank details for Northbridge Supplies invoices» a dos direcciones de clientes externos, desde la IP del atacanteEl fraude
17 sept. 08:12GmailEl mensaje enviado se mueve a la papeleraBorrar huellas

Los hallazgos, uno a uno

Hallazgo (gravedad)Qué detectóATT&CK
Inicio de sesión correcto desde una red de hosting / VPS (alta)Dos inicios de sesión desde AS14061T1078.004, T1557
Viaje imposible entre dos inicios de sesión correctos (alta)Oficina en Francia a las 06:40, EE. UU. a las 06:53T1078.004
Inicio de sesión correcto desde un país nunca visto para este usuario (media)Primer inicio desde EE. UU. tras un historial francésT1078.004
Aplicación de terceros con acceso a Gmail (alta)«PDF Viewer Pro» con https://mail.google.com/T1528, T1114.002
Aplicación que lee Gmail en volumen mediante la API (media)64 llamadas en 30 minT1114.002
Reenvío automático a una dirección externa activado (alta)email_forwarding_out_of_domainT1114.003
Un filtro de Gmail reenvía correo a una dirección externa (alta)Reenvío por filtro a la dirección de relevoT1114.003
Un filtro de Gmail oculta el correo financiero (alta)-INBOX -UNREAD sobre palabras de facturas y pagosT1564.008
Mensajes reenviados automáticamente por una configuración de Gmail (media)Tres facturas de proveedorT1114.003
Mensajes financieros enviados a la papelera o archivados en masa (media)Facturas archivadas, correo fraudulento a la papeleraT1564.008, T1070.008
Correo saliente sobre cambio de datos bancarios a un destinatario externo (media)Enviado a dos clientes externosT1656, T1534
Descarga masiva de archivos de Drive (alta)24 archivos en 6 min desde la IP del atacanteT1530
Un administrador restableció la contraseña de un usuario / Cuenta de usuario creada o restaurada (baja)TI creó la cuenta de una nueva incorporación el 9 de sept.T1098, T1136.003

Los dos hallazgos de administración de gravedad baja son los falsos positivos del caso. El administrador de TI creó lucas.moreau@… y fijó su contraseña desde la IP de la oficina, una semana antes del incidente. Comprobado con TI y cotejado con una solicitud de RR. HH.: cerrado. Así se tratan los hallazgos de gravedad baja: se explican, no se ignoran.

Conclusiones del analista

  1. Acceso inicial: phishing AiTM. Se retransmitieron la contraseña y la solicitud de Google, por eso la 2SV no lo impidió. La remediación incluye pasar a finanzas a llaves de seguridad (por qué).
  2. Persistencia: tres mecanismos independientes (token OAuth, dirección de reenvío, filtro). Restablecer solo la contraseña no habría eliminado ninguno. Más en reglas de reenvío de Gmail y aplicaciones OAuth sospechosas.
  3. Impacto: facturas de proveedores interceptadas durante tres días, 24 archivos sensibles descargados, un correo fraudulento de cambio de datos bancarios enviado a dos clientes.
  4. Sin indicios de compromiso a nivel de administración: ningún cambio de roles, SSO, delegación o enrutamiento en el registro de Admin durante el periodo.

La remediación, en el orden de la herramienta

Contener la sesión (restablecer las cookies de inicio de sesión) → restablecer la contraseña → exigir una 2SV resistente al phishing → eliminar el reenvío → borrar el filtro y recuperar las facturas ocultas → revocar «PDF Viewer Pro» y bloquear su ID de cliente → revisar los administradores → revisar el uso compartido de Drive → llamar por teléfono a Hartwell Retail y Corvin Foods → congelar los pagos con datos modificados → preservar los registros → bloquear las IP del atacante.

Lo que este ejemplo no muestra

Los casos reales son más desordenados: exportaciones CSV sin columnas de red, varias víctimas, usuarios de VPN legítimos, aplicaciones populares y a la vez con demasiados permisos. El ejemplo es pequeño (unos 430 eventos) y tiene una sola víctima. Tómelo como un mapa de dónde está la evidencia, no como una plantilla de lo evidente que será un incidente real. Las lagunas que encontrará se describen en limitaciones de los registros de auditoría.

Para hacer el mismo análisis en su propio tenant, siga la guía paso a paso.

Artículos relacionados

Cómo saber si una cuenta de Google Workspace fue comprometida: qué registros de auditoría extraer, los eventos clave, cómo correlacionarlos y qué descartar.
Lo que no dicen los registros de auditoría de Google Workspace: 6 meses de retención, retrasos, límites de exportación, CSV frente a API Reports, licencias.
Checklist de la primera hora ante una cuenta de Google Workspace comprometida: preservar registros, cortar sesiones y tokens OAuth, quitar reenvíos y filtros.

Esta herramienta no está afiliada a Google LLC, ni respaldada ni patrocinada por Google LLC. Google Workspace, Gmail y Google Drive son marcas comerciales de Google LLC. Los demás nombres son marcas comerciales de sus respectivos propietarios.